Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2460 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.62% | — | Booking-wp-plugin Bookly | 6/12/2021 | 17/6/2026 | El plugin Online Booking and Scheduling de WordPress versiones anteriores a 20.3.1, no escapa del campo Staff Full Name antes de devolverlo a la página, que podría conllevar a un problema de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (4.8) | 0.62% | — | Reputeinfosystems Contact Form, Survey & Popup Form Plugin FOR Wordpress - Arforms Form Builder | 6/12/2021 | 17/6/2026 | El plugin Contact Form, Survey & Popup Form para WordPress versiones anteriores a 1.5, no sanea correctamente algunos de sus ajustes, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (5.4) | 0.80% | — | Essentialplugin Popup Anything | 29/11/2021 | 17/6/2026 | El plugin Popup Anything de WordPress versiones anteriores a 2.0.4, no escapa los campos Link Text y Button Text del Popup, que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (5.7) | 0.40% | — | Metagauss Download Plugin | 23/11/2021 | 17/6/2026 | El plugin Download Plugin de WordPress versiones anteriores a 1.6.1, no tiene comprobaciones de capacidad y de tipo CSRF en la acción dpwap_plugin_activate AJAX, que permite a cualquier usuario autenticado, como los suscriptores, activar plugins que ya están instalados | |
| Modificada | Media (5.4) | 1.4% | — | Getgrav Grav-plugin-admin | 19/11/2021 | 17/6/2026 | grav-plugin-admin es vulnerable a una Neutralización Inapropiada de Entradas durante la Generación de Páginas Web ("Cross-site Scripting") | |
| Modificada | Media (4.8) | 0.62% | — | Wpplugin Accept Donations With Paypal | 17/11/2021 | 17/6/2026 | El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.2, no escapa del campo Amount Menu Name de los botones creados, que podría permitir a un usuario con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.3) | 0.47% | — | Wpplugin Accept Donations With Paypal | 1/11/2021 | 17/6/2026 | El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.1, proporciona una función para crear botones de donación que se almacenan internamente como entradas. La eliminación de un botón no está protegida por CSRF y no presenta ningún control para comprobar si la entrada eliminada era una entrada… | |
| Modificada | Media (4.3) | 0.50% | — | Wpplugin Accept Donations With Paypal | 1/11/2021 | 17/6/2026 | El plugin Accept Donations with PayPal de WordPress versiones anteriores a 1.3.1, ofrece una función para crear botones de donación, que internamente son posts. El proceso para crear un nuevo botón carece de una comprobación de tipo CSRF. Un atacante podría usar esto para que un administrador autenticado cree un nuevo… | |
| Modificada | Alta (7.2) | 56% | 💥 Exploit | Catchplugins Catch Themes Demo Import | 21/10/2021 | 17/6/2026 | El plugin Catch Themes Demo Import de WordPress es vulnerable a una carga de archivos arbitrarios por medio de la funcionalidad import que se encuentra en el archivo ~/inc/CatchThemesDemoImport.php, en versiones hasta la 1.7 incluyéndola, debido a una comprobación insuficiente del tipo de archivo. Esto hace posible… | |
| Modificada | Media (5.7) | 0.42% | — | Catchplugins Catch Scroll Progress BARCatchplugins Catch Sticky MenuCatchplugins Catch Themes Demo ImportCatchplugins Catch Under Construction+6 | 18/10/2021 | 17/6/2026 | Múltiples plugins del proveedor CatchThemes no llevan a cabo comprobaciones de capacidad y CSRF en la acción ctp_switch AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor cambiar el plugin Essential Widgets de WordPress versiones anteriores a 1.9, To Top de WordPress versiones anteriores a… | |
| Modificada | Media (5.4) | 0.58% | — | Bplugins Streamcast Radio Player | 18/10/2021 | 17/6/2026 | El plugin StreamCast - Radio Player de WordPress versiones anteriores a 2.1.1, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos cargas útiles de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el shortcode… | |
| Modificada | Media (5.4) | 0.58% | — | Bplugins Polo Video Gallery | 18/10/2021 | 17/6/2026 | El plugin Polo Video Gallery - Best wordpress video gallery de WordPress versiones hasta 1.2, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s… | |
| Modificada | Media (5.4) | 0.65% | — | Bplugins Easy Twitter Feed | 18/10/2021 | 17/6/2026 | El plugin Easy Twitter Feed de WordPress versiones anteriores a 1.2, no sanea o comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el shortcode malicioso… | |
| Modificada | Media (5.4) | 0.65% | — | Bplugins Html5 Audio Player | 18/10/2021 | 17/6/2026 | El plugin Html5 Audio Player - Audio Player de WordPress versiones anteriores a 2.1.3 no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el… | |
| Modificada | Media (4.3) | 0.67% | — | Paymentplugins Stripe FOR Woocommerce | 4/10/2021 | 17/6/2026 | El plugin Stripe for WooCommerce de WordPress carece de una comprobación de capacidad en la función save() que se encuentra en el archivo ~/includes/admin/class-wc-stripe-admin-user-edit.php que hace posible que atacantes configuren su cuenta para usar el identificador único de Stripe de otros usuarios del sitio y… | |
| Modificada | Alta (7.5) | 0.58% | — | Zoom Plugin FOR Microsoft Outlook | 27/9/2021 | 17/6/2026 | Todas las versiones de Zoom Plugin for Microsoft Outlook para MacOS anteriores a 5.3.52553.0918, contienen una vulnerabilidad de tipo Time-of-check Time-of-use (TOC/TOU) durante el proceso de instalación del plugin. Esto podría permitir a un usuario estándar escribir su propia aplicación maliciosa en el directorio del… | |
| Modificada | Alta (7.8) | 0.23% | — | Zoom Plugin FOR Microsoft Outlook | 27/9/2021 | 17/6/2026 | Un paquete de aplicaciones escribible por el usuario que se desempaqueta durante la instalación para todas las versiones de Zoom Plugin para Microsoft Outlook para Mac versiones anteriores a 5.0.25611.0521, permite una elevación de privilegios a root | |
| Modificada | Media (5.4) | 1.6% | — | Getgrav Grav-plugin-admin | 27/9/2021 | 17/6/2026 | grav-plugin-admin es vulnerable a una Restricción Inapropiada de Capas o Marcos de Interfaz de Usuario Renderizados | |
| Modificada | Media (5.4) | 0.62% | — | Fontsplugin Fonts | 20/9/2021 | 17/6/2026 | El plugin Google Fonts Typography de WordPress versiones anteriores a 3.0.3, no escapa ni sanea algunas de sus configuraciones de bloque, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado por medio del argumento blockType (combinado con el… | |
| Modificada | Media (4.8) | 0.62% | — | Oz-plugin Book Appointment Online | 13/9/2021 | 17/6/2026 | El plugin Book appointment online de WordPress versiones anteriores a 1.39, no sanea ni escapa los Precios de los Servicios antes de mostrarlos en la Lista, lo que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está… | |
| Modificada | Alta (7.5) | 1.8% | — | Smartypantsplugins SP Rental Manager | 9/9/2021 | 17/6/2026 | El plugin SP Rental Manager de WordPress, es vulnerable a una inyección SQL por medio del parámetro orderby encontrado en el archivo ~/user/shortcodes.php que permite a atacantes recuperar información contenida en la base de datos de un sitio, en versiones hasta 1.5.3 incluyéndola | |
| Modificada | Media (4.8) | 0.62% | — | Yoohooplugins Sitewide Notice | 30/8/2021 | 17/6/2026 | El plugin Sitewide Notice WP de WordPress versiones anteriores a 2.3, no sanea algunos de sus parámetros antes de mostrarlos en las páginas del frontend, permitiendo a usuarios con altos privilegios realizar ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada. | |
| Modificada | Alta (8.8) | 1.5% | — | Hmplugin HM Multiple Roles | 23/8/2021 | 17/6/2026 | El plugin de WordPress HM Múltiple Roles versiones anteriores a 1.3, no presenta ningún control de acceso para evitar a usuarios pocos privilegiados se establezcan como administradores por medio de su página de perfil. | |
| Modificada | Media (6.1) | 0.94% | — | Smartypantsplugins SP Project & Document Manager | 16/8/2021 | 17/6/2026 | El plugin SP Project & Document Manager WordPress es vulnerable al Cross-Site Scripting Reflejado basado en atributos por medio de los parámetros from y to en el archivo ~/functions.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 4.25 incluyéndola. | |
| Modificada | Media (6.1) | 0.90% | — | Calendar Plugin Project Calendar Plugin | 16/8/2021 | 17/6/2026 | El plugin Calendar_plugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función "$_SERVER["PHP_SELF"]" en el archivo ~/calendar.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola. |