Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2460 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.62%—Booking-wp-plugin Bookly6/12/202117/6/2026
El plugin Online Booking and Scheduling de WordPress versiones anteriores a 20.3.1, no escapa del campo Staff Full Name antes de devolverlo a la página, que podría conllevar a un problema de tipo Cross-Site Scripting Almacenado
ModificadaMedia (4.8)0.62%—Reputeinfosystems Contact Form, Survey & Popup Form Plugin FOR Wordpress - Arforms Form Builder6/12/202117/6/2026
El plugin Contact Form, Survey & Popup Form para WordPress versiones anteriores a 1.5, no sanea correctamente algunos de sus ajustes, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (5.4)0.80%—Essentialplugin Popup Anything29/11/202117/6/2026
El plugin Popup Anything de WordPress versiones anteriores a 2.0.4, no escapa los campos Link Text y Button Text del Popup, que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (5.7)0.40%—Metagauss Download Plugin23/11/202117/6/2026
El plugin Download Plugin de WordPress versiones anteriores a 1.6.1, no tiene comprobaciones de capacidad y de tipo CSRF en la acción dpwap_plugin_activate AJAX, que permite a cualquier usuario autenticado, como los suscriptores, activar plugins que ya están instalados
ModificadaMedia (5.4)1.4%—Getgrav Grav-plugin-admin19/11/202117/6/2026
grav-plugin-admin es vulnerable a una Neutralización Inapropiada de Entradas durante la Generación de Páginas Web ("Cross-site Scripting")
ModificadaMedia (4.8)0.62%—Wpplugin Accept Donations With Paypal17/11/202117/6/2026
El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.2, no escapa del campo Amount Menu Name de los botones creados, que podría permitir a un usuario con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (4.3)0.47%—Wpplugin Accept Donations With Paypal1/11/202117/6/2026
El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.1, proporciona una función para crear botones de donación que se almacenan internamente como entradas. La eliminación de un botón no está protegida por CSRF y no presenta ningún control para comprobar si la entrada eliminada era una entrada…
ModificadaMedia (4.3)0.50%—Wpplugin Accept Donations With Paypal1/11/202117/6/2026
El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.1, ofrece una función para crear botones de donación, que internamente son posts. El proceso para crear un nuevo botón carece de una comprobación de tipo CSRF. Un atacante podría usar esto para que un administrador autenticado cree un nuevo…
ModificadaAlta (7.2)56%💥 ExploitCatchplugins Catch Themes Demo Import21/10/202117/6/2026
El plugin Catch Themes Demo Import de WordPress es vulnerable a una carga de archivos arbitrarios por medio de la funcionalidad import que se encuentra en el archivo ~/inc/CatchThemesDemoImport.php, en versiones hasta la 1.7 incluyéndola, debido a una comprobación insuficiente del tipo de archivo. Esto hace posible…
ModificadaMedia (5.7)0.42%—Catchplugins Catch Scroll Progress BARCatchplugins Catch Sticky MenuCatchplugins Catch Themes Demo ImportCatchplugins Catch Under Construction+618/10/202117/6/2026
Múltiples plugins del proveedor CatchThemes no llevan a cabo comprobaciones de capacidad y CSRF en la acción ctp_switch AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor cambiar el plugin Essential Widgets de WordPress versiones anteriores a 1.9, To Top de WordPress versiones anteriores a…
ModificadaMedia (5.4)0.58%—Bplugins Streamcast Radio Player18/10/202117/6/2026
El plugin StreamCast - Radio Player de WordPress versiones anteriores a 2.1.1, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos cargas útiles de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el shortcode…
ModificadaMedia (5.4)0.58%—Bplugins Polo Video Gallery18/10/202117/6/2026
El plugin Polo Video Gallery - Best wordpress video gallery de WordPress versiones hasta 1.2, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s…
ModificadaMedia (5.4)0.65%—Bplugins Easy Twitter Feed18/10/202117/6/2026
El plugin Easy Twitter Feed de WordPress versiones anteriores a 1.2, no sanea o comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el shortcode malicioso…
ModificadaMedia (5.4)0.65%—Bplugins Html5 Audio Player18/10/202117/6/2026
El plugin Html5 Audio Player - Audio Player de WordPress versiones anteriores a 2.1.3 no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el…
ModificadaMedia (4.3)0.67%—Paymentplugins Stripe FOR Woocommerce4/10/202117/6/2026
El plugin Stripe for WooCommerce de WordPress carece de una comprobación de capacidad en la función save() que se encuentra en el archivo ~/includes/admin/class-wc-stripe-admin-user-edit.php que hace posible que atacantes configuren su cuenta para usar el identificador único de Stripe de otros usuarios del sitio y…
ModificadaAlta (7.5)0.58%—Zoom Plugin FOR Microsoft Outlook27/9/202117/6/2026
Todas las versiones de Zoom Plugin for Microsoft Outlook para MacOS anteriores a 5.3.52553.0918, contienen una vulnerabilidad de tipo Time-of-check Time-of-use (TOC/TOU) durante el proceso de instalación del plugin. Esto podría permitir a un usuario estándar escribir su propia aplicación maliciosa en el directorio del…
ModificadaAlta (7.8)0.23%—Zoom Plugin FOR Microsoft Outlook27/9/202117/6/2026
Un paquete de aplicaciones escribible por el usuario que se desempaqueta durante la instalación para todas las versiones de Zoom Plugin para Microsoft Outlook para Mac versiones anteriores a 5.0.25611.0521, permite una elevación de privilegios a root
ModificadaMedia (5.4)1.6%—Getgrav Grav-plugin-admin27/9/202117/6/2026
grav-plugin-admin es vulnerable a una Restricción Inapropiada de Capas o Marcos de Interfaz de Usuario Renderizados
ModificadaMedia (5.4)0.62%—Fontsplugin Fonts20/9/202117/6/2026
El plugin Google Fonts Typography de WordPress versiones anteriores a 3.0.3, no escapa ni sanea algunas de sus configuraciones de bloque, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado por medio del argumento blockType (combinado con el…
ModificadaMedia (4.8)0.62%—Oz-plugin Book Appointment Online13/9/202117/6/2026
El plugin Book appointment online de WordPress versiones anteriores a 1.39, no sanea ni escapa los Precios de los Servicios antes de mostrarlos en la Lista, lo que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está…
ModificadaAlta (7.5)1.8%—Smartypantsplugins SP Rental Manager9/9/202117/6/2026
El plugin SP Rental Manager de WordPress, es vulnerable a una inyección SQL por medio del parámetro orderby encontrado en el archivo ~/user/shortcodes.php que permite a atacantes recuperar información contenida en la base de datos de un sitio, en versiones hasta 1.5.3 incluyéndola
ModificadaMedia (4.8)0.62%—Yoohooplugins Sitewide Notice30/8/202117/6/2026
El plugin Sitewide Notice WP de WordPress versiones anteriores a 2.3, no sanea algunos de sus parámetros antes de mostrarlos en las páginas del frontend, permitiendo a usuarios con altos privilegios realizar ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada.
ModificadaAlta (8.8)1.5%—Hmplugin HM Multiple Roles23/8/202117/6/2026
El plugin de WordPress HM Múltiple Roles versiones anteriores a 1.3, no presenta ningún control de acceso para evitar a usuarios pocos privilegiados se establezcan como administradores por medio de su página de perfil.
ModificadaMedia (6.1)0.94%—Smartypantsplugins SP Project & Document Manager16/8/202117/6/2026
El plugin SP Project & Document Manager WordPress es vulnerable al Cross-Site Scripting Reflejado basado en atributos por medio de los parámetros from y to en el archivo ~/functions.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 4.25 incluyéndola.
ModificadaMedia (6.1)0.90%—Calendar Plugin Project Calendar Plugin16/8/202117/6/2026
El plugin Calendar_plugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función "$_SERVER["PHP_SELF"]" en el archivo ~/calendar.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola.