Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2460 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.57%—Weplugins WP MapsFedoraproject Fedora11/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) afectando a las funciones Delete Marker Category, Delete Map y Copy Map en el plugin WP Google Map (versiones anteriores a 4.2.3 incluyéndola)
ModificadaBaja (3.3)0.21%—Samsung Galaxy Watch 3 Plugin10/3/202217/6/2026
Una vulnerabilidad de Exposición de Información en Galaxy Watch3 Plugin versiones anteriores a 2.2.09.22012751, que permite a un atacante acceder a la información de la contraseña del WiFiAp conectado en el registro
ModificadaBaja (3.3)0.21%—Samsung Watch Active2 Plugin10/3/202217/6/2026
Una vulnerabilidad de Exposición de Información en Watch Active2 Plugin versiones anteriores a 2.2.08.22012751, permite a un atacante acceder a la información de la contraseña de la WiFiAp conectada en el registro
ModificadaBaja (3.3)0.21%—Samsung Watch Active Plugin10/3/202217/6/2026
Una vulnerabilidad de Exposición de Información en Watch Active Plugin versiones anteriores a 2.2.07.22012751, permite a un atacante acceder a la información de la contraseña de un WiFiAp conectado en el registro
ModificadaBaja (3.3)0.21%—Samsung Galaxy Watch Plugin10/3/202217/6/2026
Una vulnerabilidad de Exposición de Información en Galaxy Watch Plugin versiones anteriores a 2.2.05.22012751, permite a un atacante acceder a información de la contraseña del WiFiAp conectado en el registro
ModificadaBaja (3.3)0.21%—Samsung Galaxy Watch 3 Plugin10/3/202217/6/2026
Una vulnerabilidad de Exposición de Información en Galaxy S3 Plugin versiones anteriores a 2.2.03.22012751, permite a un atacante acceder a información de la contraseña de un WiFiAp conectado en el registro
ModificadaBaja (3.3)0.21%—Samsung Galaxy Watch Plugin10/3/202217/6/2026
Una vulnerabilidad de Exposición de Información en Galaxy Watch Plugin versiones anteriores a 2.2.05.220126741, permite a atacantes acceder a información del usuario en el registro
ModificadaAlta (7.2)1.4%—Catchplugins Catch Themes Demo Import7/3/202217/6/2026
El plugin Catch Themes Demo Import de WordPress versiones anteriores a 2.1.1, no comprueba uno de los archivos a importar, lo que podría permitir a un administrador con alto nivel de privacidad subir un archivo PHP arbitrario y conseguir una RCE incluso en el caso de un blog reforzado (es decir, las constantes…
ModificadaMedia (4.7)0.47%—Simple-membership-plugin Simple Membership28/2/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.0.9, no presenta comprobación de tipo CSRF cuando son eliminados miembros en masa, lo que podría permitir a atacantes hacer que un administrador conectado los elimine por medio de un ataque de tipo CSRF
ModificadaMedia (6.1)2.2%💥 ExploitI-plugins Whmcs Bridge28/2/202217/6/2026
El plugin WHMCS Bridge de WordPress versiones anteriores a 6.4b no sanea y escapa del parámetro error antes de devolverlo al panel de control del administrador, conllevando a un ataque de tipo Cross-Site Scripting Reflejado.
ModificadaMedia (4.3)0.40%—Spiffyplugins Spiffy Calendar21/2/202217/6/2026
Se ha detectado una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) conllevando a una eliminación de eventos en el plugin Spiffy Calendar de WordPress (versiones anteriores a 4.9.0 incluyéndola)
ModificadaMedia (6.1)1.8%💥 ExploitPluginus Woocs21/2/202217/6/2026
El plugin WOOCS de WordPress versiones anteriores a 1.3.7.5 no sanea ni escapa del parámetro woocs_in_order_currency de la acción AJAX woocs_get_products_price_html (disponible tanto para usuarios autenticados como no autenticados) antes de devolverlo a la respuesta, conllevando a un problema de tipo Cross-Site…
ModificadaMedia (5.4)0.60%—Fivestarplugins Five Star Business Profile AND Schema21/2/202217/6/2026
El plugin Five Star Business Profile and Schema de WordPress versiones anteriores a 2.1.7, no cuenta con ningún tipo de autorización y CSRF en sus acciones AJAX bpfwp_welcome_add_contact_page y bpfwp_welcome_set_contact_information, permitiendo que cualquier usuario autenticado, como los suscriptores, pueda llamarlas.…
ModificadaMedia (6.1)0.80%—Sigmaplugin Advanced Database Cleaner21/2/202217/6/2026
El plugin Advanced Database Cleaner de WordPress versiones anteriores a 3.0.4, no sanea y escapa de las claves y valores $_GET antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.88%—Really-simple-plugins Complianz14/2/202217/6/2026
El plugin Complianz de WordPress versiones anteriores a 6.0.0, no escapa el parámetro s antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.4)0.49%—Samsung Smarttagplugin11/2/202217/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en SmartTagPlugin versiones anteriores a 1.2.15-6, permite a atacantes con privilegios desencadenar un ataque de tipo XSS en los dispositivos de la víctima
ModificadaMedia (6.1)1.7%💥 ExploitPluginus Woocommerce Products Filter1/2/202217/6/2026
El plugin WOOF de WordPress versiones anteriores a 1.2.6.3, no sanea ni escapa del parámetro woof_redraw_elements antes de devolverlo a la página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)13%💥 ExploitDomaincheckplugin Domain Check1/2/202217/6/2026
El plugin Domain Check de WordPress versiones anteriores a 1.0.17, no sanea ni escapa del parámetro domain antes de devolverlo a la página, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (8.8)1.5%—Wickedplugins Wicked Folders1/2/202217/6/2026
El plugin Wicked Folders de WordPress versiones anteriores a 2.8.10, no sanea y escapa el parámetro folder_id antes de usarlo en una sentencia SQL en la acción wicked_folders_save_sort_order AJAX, disponible para cualquier usuario autenticado, conllevando a una inyección SQL
ModificadaMedia (4.3)0.89%—Bplugins Document Embedder1/2/202217/6/2026
El plugin Document Embedder de WordPress versiones anteriores a 1.7.9, contiene un endpoint de acción AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, enumerar el título de publicaciones privadas y borradores arbitrarios
ModificadaMedia (5.3)1.3%—Bplugins Document Embedder1/2/202217/6/2026
El plugin Document Embedder de WordPress versiones anteriores a 1.7.5, contiene un endpoint REST, que podría permitir a usuarios no autenticados enumerar el título de publicaciones privadas y borradores arbitrarios
ModificadaMedia (6.5)0.54%—Wpplugin Accept Donations With Paypal24/1/202217/6/2026
El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.4, no presenta una comprobación CSRF y no asegura de que la entrada que va a ser eliminada pertenece al plugin, permitiendo a atacantes hacer que un administrador conectado elimine entradas arbitrarias del blog
ModificadaMedia (5.4)0.61%—Fivestarplugins Five Star Restaurant Reservations24/1/202217/6/2026
El plugin Five Star Restaurant Reservations de WordPress versiones anteriores a 2.4.8, no presenta comprobaciones de capacidad y CSRF en la acción AJAX rtb_welcome_set_schedule, permitiendo que cualquier usuario autenticado la llame. Debido a una falta de saneo y escape, los usuarios con un rol tan bajo como el de…
ModificadaMedia (5.3)3.2%—Oracle GraalvmOracle JDKOracle JRENetapp 7-mode Transition Tool+1519/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: ImageIO). Las versiones compatibles que están afectadas son Oracle Java SE: 11.0.13, 17.01; Oracle GraalVM Enterprise Edition: 20.3.4 y 21.3.0. Una vulnerabilidad explotable fácilmente, permite a un…
ModificadaMedia (5.3)3.5%—Oracle GraalvmOracle JDKOracle JREDebian Linux+1519/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: ImageIO). Las versiones soportadas que están afectadas son Oracle Java SE: 7u321, 8u311, 11.0.13, 17.01; Oracle GraalVM Enterprise Edition: 20.3.4 y 21.3.0. Una vulnerabilidad fácilmente explotable…