Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3076▲ 445 respecto a la semana anterior
Críticas / altas1457▲ 25 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2461 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.90%—Calendar Plugin Project Calendar Plugin16/8/202117/6/2026
El plugin Calendar_plugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función "$_SERVER["PHP_SELF"]" en el archivo ~/calendar.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola.
ModificadaMedia (6.1)0.90%—Sizmic Plugmatter Pricing Table16/8/202117/6/2026
El plugin Plugmatter Pricing Table Lite de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "email" en el archivo ~/license.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.32 incluyéndola.
ModificadaMedia (6.1)0.94%—Multiplayer-plugin Project Multiplayer-plugin16/8/202117/6/2026
El plugin Multiplayer Games de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función $_SERVER['PHP_SELF'] en el archivo ~/multiplayergames.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.7 incluyéndola.
ModificadaMedia (5.4)0.62%—Wonderplugin Wonder PDF Embed16/8/202117/6/2026
El plugin de WordPress Wonder PDF Embed versiones anteriores a 1.7, no escapa de los parámetros de su shortcode wonderplugin_pdf, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo XSS Almacenado.
ModificadaMedia (5.4)0.62%—Wonderplugin Wonder Video Embed16/8/202117/6/2026
El plugin de WordPress Wonder Video Embed versiones anteriores a 1.8, no escapa de los parámetros de su shortcode wonderplugin_video, que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo XSS Almacenado.
ModificadaMedia (4.7)0.45%—Verygoodplugins WP Fusion9/8/202117/6/2026
El plugin WP Fusion Lite WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función "show_logs_section" encontrada en el archivo ~/includes/admin/logging/class-log-handler.php y que permite a atacantes dejar caer todos los registros del plugin, en versiones hasta 3.37.18 incluyéndola
ModificadaMedia (6.1)0.82%—Verygoodplugins WP Fusion9/8/202117/6/2026
El plugin de WordPress WP Fusion Lite es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro startdate encontrado en el archivo ~/includes/admin/logging/class-log-table-list.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 3.37.18 incluyéndola
ModificadaMedia (4.8)0.67%—Weplugins WP Maps9/8/202117/6/2026
El plugin WP Google Map de WordPress versiones anteriores a 1.7.7, no saneaba o escapaba el título del mapa antes de mostrarlo en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado por parte de usuarios con altos privilegios, incluso cuando la capacidad unfiltered_html no estaba permitida
ModificadaAlta (8.8)0.56%—Ipdgroup Newsplugin5/8/202117/6/2026
El plugin NewsPlugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función handle_save_style encontrada en el archivo ~/news-plugin.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.18 incluyéndola
ModificadaMedia (6.1)11%💥 ExploitPickplugins Post Grid2/8/202117/6/2026
La funcionalidad slider import search y el parámetro tab del plugin Post Grid WordPress versiones anteriores a 2.1.8, no son saneados apropiadamente antes de ser devueltos a las páginas, lo que conlleva a problemas de tipo Cross-Site Scripting reflejado
ModificadaMedia (5.3)99%💥 ExploitEclipse JettyNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB ServicesNetapp Element Plug-in FOR Vcenter Server+1415/7/202117/6/2026
Para Eclipse Jetty versiones 9.4.37-9.4.42, 10.0.1-10.0.5 y 11.0.1-11.0.5, los URIs pueden ser diseñados usando algunos caracteres codificados para acceder al contenido del directorio WEB-INF y/o omitir algunas restricciones de seguridad. Esta es una variación de la vulnerabilidad reportada en…
ModificadaAlta (8.8)0.85%—Pluginus Wordpress Meta Data AND Taxonomies Filter14/7/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WordPress Meta Data Filter & Taxonomies Filter versiones anteriores a v.1.2.8 y versiones anteriores a v.2.2.8, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados
ModificadaMedia (6.1)1.7%💥 ExploitPlugin-planet Prismatic12/7/202117/6/2026
El plugin Prismatic WordPress anterior a versión 2.8, no escapa el parámetro "tab" GET antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting reflejado que será ejecutado en el contexto de un administrador conectado
ModificadaMedia (5.4)0.62%—Plugin-planet Prismatic12/7/202117/6/2026
El plugin Prismatic de WordPress versiones anteriores a 2.8, no sanea o comprueba algunos de sus parámetros shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador ajustar carga útil de tipo Cross-Site en ellos. Un post hecho por un colaborador todavía tendría que ser aprobado por un administrador…
ModificadaMedia (5.4)0.99%—Nendeb Fudousan PluginNendeb Fudousan Plugin PRO Multi-userNendeb Fudousan Plugin PRO Single-user28/6/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting en Fudousan plugin versiones 5.7.0 y anteriores, Fudousan Plugin Pro Single-User Type versiones 5.7.0 y anteriores, y Fudousan Plugin Pro Multi-User Type versiones 5.7.0 y anteriores permite a un atacante remoto autenticado inyectar un script arbitrario por medio de…
ModificadaBaja (3.5)0.96%💥 PoCEclipse JettyDebian LinuxNetapp Active IQ Unified ManagerNetapp E-series Santricity OS Controller+1222/6/202117/6/2026
Para Eclipse Jetty versiones anteriores a 9.4.40 incluyéndola, versiones anteriores a 10.0.2 incluyéndola, versiones anteriores a 11.0.2 incluyéndola, si es lanzada una excepción desde el método SessionListener#sessionDestroyed(), el ID de sesión no es invalidado en el administrador de ID de sesión. En despliegues con…
ModificadaMedia (5.4)0.62%—Fooplugins Foogallery14/6/202117/6/2026
En el plugin de WordPress Best Image Gallery & Responsive Photo Gallery versiones anteriores a 2.0.35, el campo CSS personalizado de cada galería no es saneado o comprobado apropiadamente antes de aparecer en la página en la que la galería es insertada, conllevando a un problema de tipo Cross-Site Scripting…
ModificadaAlta (8.8)54%💥 ExploitSmartypantsplugins SP Project & Document Manager14/6/202117/6/2026
El plugin SP Project & Document Manager WordPress versiones anteriores a 4.22, permite a usuarios subir archivos, sin embargo, el plugin intenta impedir que archivos php y otros similares que podrían ser ejecutados en el servidor donde han sido cargados al comprobar la extensión del archivo. Se detectó que los…
ModificadaMedia (5.5)0.24%—Samsung Watch Active2 Plugin11/6/202117/6/2026
Una vulnerabilidad de administración de registros inapropiada en Watch Active2 PlugIn versiones anteriores a 2.2.08.21033151, permite a un atacante con permisos de registro filtrar la contraseña del Wi-Fi conectado al smartphone del usuario por medio de un registro
ModificadaMedia (5.5)0.24%—Samsung Watch Active Plugin11/6/202117/6/2026
Una vulnerabilidad de administración de registros inapropiada en Watch Active PlugIn versiones anteriores a 2.2.07.21033151, permite a un atacante con permisos de registro filtrar la contraseña de Wi-Fi conectada al teléfono inteligente del usuario dentro del registro
ModificadaMedia (5.5)0.24%—Samsung Galaxy Watch 3 Plugin11/6/202117/6/2026
Una vulnerabilidad de administración de registros inapropiada en Galaxy Watch3 PlugIn versiones anteriores a 2.2.09.21033151, permite a un atacante con permisos de registro filtrar la contraseña de Wi-Fi conectada al smartphone del usuario dentro del registro
ModificadaMedia (5.5)0.24%—Samsung Galaxy Watch Plugin11/6/202117/6/2026
Una vulnerabilidad de administración de registros inapropiada en Galaxy Watch PlugIn versiones anteriores a 2.2.05.21033151, permite a un atacante con permisos de registro filtrar la contraseña Wi-Fi conectada al smartphone del usuario dentro del registro
ModificadaAlta (7.3)1.2%—Linuxfoundation @backstage/plugin-techdocs3/6/202117/6/2026
Backstage es una plataforma abierta para construir portales para desarrolladores. En las versiones del plugin Techdocs de Backstage ("@backstage/plugin-techdocs") anteriores a versión 0.9.5, un actor interno malicioso puede potencialmente cargar contenido de documentación con scripts maliciosos insertando el script…
ModificadaMedia (6.1)11%💥 ExploitPickplugins Product Slider FOR Woocommerce24/5/202117/6/2026
La funcionalidad slider import search del plugin PickPlugins Product Slider para WooCommerce WordPress versiones anteriores a 1.13.22 no saneaba apropiadamente el parámetro GET de la palabra clave, conllevando a un problema de tipo Cross-Site Scripting reflejado
ModificadaMedia (4.8)0.62%—Clogica SEO Redirection Plugin17/5/202117/6/2026
El plugin de WordPress SEO Redirection Plugin – 301 Redirect Manager versiones anteriores a 6.4, no sanea los campos Redirect From y Redirect To, cuando se crea una nueva redirección en el panel, permitiendo a usuarios con altos privilegios (incluso con el parámetro unfiltered_html desactivado) ajustar cargas útiles…