Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2460 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.57% | — | Weplugins WP MapsFedoraproject Fedora | 11/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) afectando a las funciones Delete Marker Category, Delete Map y Copy Map en el plugin WP Google Map (versiones anteriores a 4.2.3 incluyéndola) | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Galaxy Watch 3 Plugin | 10/3/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información en Galaxy Watch3 Plugin versiones anteriores a 2.2.09.22012751, que permite a un atacante acceder a la información de la contraseña del WiFiAp conectado en el registro | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Watch Active2 Plugin | 10/3/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información en Watch Active2 Plugin versiones anteriores a 2.2.08.22012751, permite a un atacante acceder a la información de la contraseña de la WiFiAp conectada en el registro | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Watch Active Plugin | 10/3/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información en Watch Active Plugin versiones anteriores a 2.2.07.22012751, permite a un atacante acceder a la información de la contraseña de un WiFiAp conectado en el registro | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Galaxy Watch Plugin | 10/3/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información en Galaxy Watch Plugin versiones anteriores a 2.2.05.22012751, permite a un atacante acceder a información de la contraseña del WiFiAp conectado en el registro | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Galaxy Watch 3 Plugin | 10/3/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información en Galaxy S3 Plugin versiones anteriores a 2.2.03.22012751, permite a un atacante acceder a información de la contraseña de un WiFiAp conectado en el registro | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Galaxy Watch Plugin | 10/3/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información en Galaxy Watch Plugin versiones anteriores a 2.2.05.220126741, permite a atacantes acceder a información del usuario en el registro | |
| Modificada | Alta (7.2) | 1.4% | — | Catchplugins Catch Themes Demo Import | 7/3/2022 | 17/6/2026 | El plugin Catch Themes Demo Import de WordPress versiones anteriores a 2.1.1, no comprueba uno de los archivos a importar, lo que podría permitir a un administrador con alto nivel de privacidad subir un archivo PHP arbitrario y conseguir una RCE incluso en el caso de un blog reforzado (es decir, las constantes… | |
| Modificada | Media (4.7) | 0.47% | — | Simple-membership-plugin Simple Membership | 28/2/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.0.9, no presenta comprobación de tipo CSRF cuando son eliminados miembros en masa, lo que podría permitir a atacantes hacer que un administrador conectado los elimine por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.1) | 2.2% | 💥 Exploit | I-plugins Whmcs Bridge | 28/2/2022 | 17/6/2026 | El plugin WHMCS Bridge de WordPress versiones anteriores a 6.4b no sanea y escapa del parámetro error antes de devolverlo al panel de control del administrador, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. | |
| Modificada | Media (4.3) | 0.40% | — | Spiffyplugins Spiffy Calendar | 21/2/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) conllevando a una eliminación de eventos en el plugin Spiffy Calendar de WordPress (versiones anteriores a 4.9.0 incluyéndola) | |
| Modificada | Media (6.1) | 1.8% | 💥 Exploit | Pluginus Woocs | 21/2/2022 | 17/6/2026 | El plugin WOOCS de WordPress versiones anteriores a 1.3.7.5 no sanea ni escapa del parámetro woocs_in_order_currency de la acción AJAX woocs_get_products_price_html (disponible tanto para usuarios autenticados como no autenticados) antes de devolverlo a la respuesta, conllevando a un problema de tipo Cross-Site… | |
| Modificada | Media (5.4) | 0.60% | — | Fivestarplugins Five Star Business Profile AND Schema | 21/2/2022 | 17/6/2026 | El plugin Five Star Business Profile and Schema de WordPress versiones anteriores a 2.1.7, no cuenta con ningún tipo de autorización y CSRF en sus acciones AJAX bpfwp_welcome_add_contact_page y bpfwp_welcome_set_contact_information, permitiendo que cualquier usuario autenticado, como los suscriptores, pueda llamarlas.… | |
| Modificada | Media (6.1) | 0.80% | — | Sigmaplugin Advanced Database Cleaner | 21/2/2022 | 17/6/2026 | El plugin Advanced Database Cleaner de WordPress versiones anteriores a 3.0.4, no sanea y escapa de las claves y valores $_GET antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.88% | — | Really-simple-plugins Complianz | 14/2/2022 | 17/6/2026 | El plugin Complianz de WordPress versiones anteriores a 6.0.0, no escapa el parámetro s antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.4) | 0.49% | — | Samsung Smarttagplugin | 11/2/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en SmartTagPlugin versiones anteriores a 1.2.15-6, permite a atacantes con privilegios desencadenar un ataque de tipo XSS en los dispositivos de la víctima | |
| Modificada | Media (6.1) | 1.7% | 💥 Exploit | Pluginus Woocommerce Products Filter | 1/2/2022 | 17/6/2026 | El plugin WOOF de WordPress versiones anteriores a 1.2.6.3, no sanea ni escapa del parámetro woof_redraw_elements antes de devolverlo a la página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 13% | 💥 Exploit | Domaincheckplugin Domain Check | 1/2/2022 | 17/6/2026 | El plugin Domain Check de WordPress versiones anteriores a 1.0.17, no sanea ni escapa del parámetro domain antes de devolverlo a la página, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 1.5% | — | Wickedplugins Wicked Folders | 1/2/2022 | 17/6/2026 | El plugin Wicked Folders de WordPress versiones anteriores a 2.8.10, no sanea y escapa el parámetro folder_id antes de usarlo en una sentencia SQL en la acción wicked_folders_save_sort_order AJAX, disponible para cualquier usuario autenticado, conllevando a una inyección SQL | |
| Modificada | Media (4.3) | 0.89% | — | Bplugins Document Embedder | 1/2/2022 | 17/6/2026 | El plugin Document Embedder de WordPress versiones anteriores a 1.7.9, contiene un endpoint de acción AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, enumerar el título de publicaciones privadas y borradores arbitrarios | |
| Modificada | Media (5.3) | 1.3% | — | Bplugins Document Embedder | 1/2/2022 | 17/6/2026 | El plugin Document Embedder de WordPress versiones anteriores a 1.7.5, contiene un endpoint REST, que podría permitir a usuarios no autenticados enumerar el título de publicaciones privadas y borradores arbitrarios | |
| Modificada | Media (6.5) | 0.54% | — | Wpplugin Accept Donations With Paypal | 24/1/2022 | 17/6/2026 | El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.4, no presenta una comprobación CSRF y no asegura de que la entrada que va a ser eliminada pertenece al plugin, permitiendo a atacantes hacer que un administrador conectado elimine entradas arbitrarias del blog | |
| Modificada | Media (5.4) | 0.61% | — | Fivestarplugins Five Star Restaurant Reservations | 24/1/2022 | 17/6/2026 | El plugin Five Star Restaurant Reservations de WordPress versiones anteriores a 2.4.8, no presenta comprobaciones de capacidad y CSRF en la acción AJAX rtb_welcome_set_schedule, permitiendo que cualquier usuario autenticado la llame. Debido a una falta de saneo y escape, los usuarios con un rol tan bajo como el de… | |
| Modificada | Media (5.3) | 3.2% | — | Oracle GraalvmOracle JDKOracle JRENetapp 7-mode Transition Tool+15 | 19/1/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: ImageIO). Las versiones compatibles que están afectadas son Oracle Java SE: 11.0.13, 17.01; Oracle GraalVM Enterprise Edition: 20.3.4 y 21.3.0. Una vulnerabilidad explotable fácilmente, permite a un… | |
| Modificada | Media (5.3) | 3.5% | — | Oracle GraalvmOracle JDKOracle JREDebian Linux+15 | 19/1/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: ImageIO). Las versiones soportadas que están afectadas son Oracle Java SE: 7u321, 8u311, 11.0.13, 17.01; Oracle GraalVM Enterprise Edition: 20.3.4 y 21.3.0. Una vulnerabilidad fácilmente explotable… |