Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3076▲ 445 respecto a la semana anterior
Críticas / altas1457▲ 25 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2461 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.90% | — | Calendar Plugin Project Calendar Plugin | 16/8/2021 | 17/6/2026 | El plugin Calendar_plugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función "$_SERVER["PHP_SELF"]" en el archivo ~/calendar.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola. | |
| Modificada | Media (6.1) | 0.90% | — | Sizmic Plugmatter Pricing Table | 16/8/2021 | 17/6/2026 | El plugin Plugmatter Pricing Table Lite de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "email" en el archivo ~/license.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.32 incluyéndola. | |
| Modificada | Media (6.1) | 0.94% | — | Multiplayer-plugin Project Multiplayer-plugin | 16/8/2021 | 17/6/2026 | El plugin Multiplayer Games de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función $_SERVER['PHP_SELF'] en el archivo ~/multiplayergames.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.7 incluyéndola. | |
| Modificada | Media (5.4) | 0.62% | — | Wonderplugin Wonder PDF Embed | 16/8/2021 | 17/6/2026 | El plugin de WordPress Wonder PDF Embed versiones anteriores a 1.7, no escapa de los parámetros de su shortcode wonderplugin_pdf, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo XSS Almacenado. | |
| Modificada | Media (5.4) | 0.62% | — | Wonderplugin Wonder Video Embed | 16/8/2021 | 17/6/2026 | El plugin de WordPress Wonder Video Embed versiones anteriores a 1.8, no escapa de los parámetros de su shortcode wonderplugin_video, que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo XSS Almacenado. | |
| Modificada | Media (4.7) | 0.45% | — | Verygoodplugins WP Fusion | 9/8/2021 | 17/6/2026 | El plugin WP Fusion Lite WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función "show_logs_section" encontrada en el archivo ~/includes/admin/logging/class-log-handler.php y que permite a atacantes dejar caer todos los registros del plugin, en versiones hasta 3.37.18 incluyéndola | |
| Modificada | Media (6.1) | 0.82% | — | Verygoodplugins WP Fusion | 9/8/2021 | 17/6/2026 | El plugin de WordPress WP Fusion Lite es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro startdate encontrado en el archivo ~/includes/admin/logging/class-log-table-list.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 3.37.18 incluyéndola | |
| Modificada | Media (4.8) | 0.67% | — | Weplugins WP Maps | 9/8/2021 | 17/6/2026 | El plugin WP Google Map de WordPress versiones anteriores a 1.7.7, no saneaba o escapaba el título del mapa antes de mostrarlo en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado por parte de usuarios con altos privilegios, incluso cuando la capacidad unfiltered_html no estaba permitida | |
| Modificada | Alta (8.8) | 0.56% | — | Ipdgroup Newsplugin | 5/8/2021 | 17/6/2026 | El plugin NewsPlugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función handle_save_style encontrada en el archivo ~/news-plugin.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.18 incluyéndola | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Pickplugins Post Grid | 2/8/2021 | 17/6/2026 | La funcionalidad slider import search y el parámetro tab del plugin Post Grid WordPress versiones anteriores a 2.1.8, no son saneados apropiadamente antes de ser devueltos a las páginas, lo que conlleva a problemas de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (5.3) | 99% | 💥 Exploit | Eclipse JettyNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB ServicesNetapp Element Plug-in FOR Vcenter Server+14 | 15/7/2021 | 17/6/2026 | Para Eclipse Jetty versiones 9.4.37-9.4.42, 10.0.1-10.0.5 y 11.0.1-11.0.5, los URIs pueden ser diseñados usando algunos caracteres codificados para acceder al contenido del directorio WEB-INF y/o omitir algunas restricciones de seguridad. Esta es una variación de la vulnerabilidad reportada en… | |
| Modificada | Alta (8.8) | 0.85% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WordPress Meta Data Filter & Taxonomies Filter versiones anteriores a v.1.2.8 y versiones anteriores a v.2.2.8, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados | |
| Modificada | Media (6.1) | 1.7% | 💥 Exploit | Plugin-planet Prismatic | 12/7/2021 | 17/6/2026 | El plugin Prismatic WordPress anterior a versión 2.8, no escapa el parámetro "tab" GET antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting reflejado que será ejecutado en el contexto de un administrador conectado | |
| Modificada | Media (5.4) | 0.62% | — | Plugin-planet Prismatic | 12/7/2021 | 17/6/2026 | El plugin Prismatic de WordPress versiones anteriores a 2.8, no sanea o comprueba algunos de sus parámetros shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador ajustar carga útil de tipo Cross-Site en ellos. Un post hecho por un colaborador todavía tendría que ser aprobado por un administrador… | |
| Modificada | Media (5.4) | 0.99% | — | Nendeb Fudousan PluginNendeb Fudousan Plugin PRO Multi-userNendeb Fudousan Plugin PRO Single-user | 28/6/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en Fudousan plugin versiones 5.7.0 y anteriores, Fudousan Plugin Pro Single-User Type versiones 5.7.0 y anteriores, y Fudousan Plugin Pro Multi-User Type versiones 5.7.0 y anteriores permite a un atacante remoto autenticado inyectar un script arbitrario por medio de… | |
| Modificada | Baja (3.5) | 0.96% | 💥 PoC | Eclipse JettyDebian LinuxNetapp Active IQ Unified ManagerNetapp E-series Santricity OS Controller+12 | 22/6/2021 | 17/6/2026 | Para Eclipse Jetty versiones anteriores a 9.4.40 incluyéndola, versiones anteriores a 10.0.2 incluyéndola, versiones anteriores a 11.0.2 incluyéndola, si es lanzada una excepción desde el método SessionListener#sessionDestroyed(), el ID de sesión no es invalidado en el administrador de ID de sesión. En despliegues con… | |
| Modificada | Media (5.4) | 0.62% | — | Fooplugins Foogallery | 14/6/2021 | 17/6/2026 | En el plugin de WordPress Best Image Gallery & Responsive Photo Gallery versiones anteriores a 2.0.35, el campo CSS personalizado de cada galería no es saneado o comprobado apropiadamente antes de aparecer en la página en la que la galería es insertada, conllevando a un problema de tipo Cross-Site Scripting… | |
| Modificada | Alta (8.8) | 54% | 💥 Exploit | Smartypantsplugins SP Project & Document Manager | 14/6/2021 | 17/6/2026 | El plugin SP Project & Document Manager WordPress versiones anteriores a 4.22, permite a usuarios subir archivos, sin embargo, el plugin intenta impedir que archivos php y otros similares que podrían ser ejecutados en el servidor donde han sido cargados al comprobar la extensión del archivo. Se detectó que los… | |
| Modificada | Media (5.5) | 0.24% | — | Samsung Watch Active2 Plugin | 11/6/2021 | 17/6/2026 | Una vulnerabilidad de administración de registros inapropiada en Watch Active2 PlugIn versiones anteriores a 2.2.08.21033151, permite a un atacante con permisos de registro filtrar la contraseña del Wi-Fi conectado al smartphone del usuario por medio de un registro | |
| Modificada | Media (5.5) | 0.24% | — | Samsung Watch Active Plugin | 11/6/2021 | 17/6/2026 | Una vulnerabilidad de administración de registros inapropiada en Watch Active PlugIn versiones anteriores a 2.2.07.21033151, permite a un atacante con permisos de registro filtrar la contraseña de Wi-Fi conectada al teléfono inteligente del usuario dentro del registro | |
| Modificada | Media (5.5) | 0.24% | — | Samsung Galaxy Watch 3 Plugin | 11/6/2021 | 17/6/2026 | Una vulnerabilidad de administración de registros inapropiada en Galaxy Watch3 PlugIn versiones anteriores a 2.2.09.21033151, permite a un atacante con permisos de registro filtrar la contraseña de Wi-Fi conectada al smartphone del usuario dentro del registro | |
| Modificada | Media (5.5) | 0.24% | — | Samsung Galaxy Watch Plugin | 11/6/2021 | 17/6/2026 | Una vulnerabilidad de administración de registros inapropiada en Galaxy Watch PlugIn versiones anteriores a 2.2.05.21033151, permite a un atacante con permisos de registro filtrar la contraseña Wi-Fi conectada al smartphone del usuario dentro del registro | |
| Modificada | Alta (7.3) | 1.2% | — | Linuxfoundation @backstage/plugin-techdocs | 3/6/2021 | 17/6/2026 | Backstage es una plataforma abierta para construir portales para desarrolladores. En las versiones del plugin Techdocs de Backstage ("@backstage/plugin-techdocs") anteriores a versión 0.9.5, un actor interno malicioso puede potencialmente cargar contenido de documentación con scripts maliciosos insertando el script… | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Pickplugins Product Slider FOR Woocommerce | 24/5/2021 | 17/6/2026 | La funcionalidad slider import search del plugin PickPlugins Product Slider para WooCommerce WordPress versiones anteriores a 1.13.22 no saneaba apropiadamente el parámetro GET de la palabra clave, conllevando a un problema de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (4.8) | 0.62% | — | Clogica SEO Redirection Plugin | 17/5/2021 | 17/6/2026 | El plugin de WordPress SEO Redirection Plugin – 301 Redirect Manager versiones anteriores a 6.4, no sanea los campos Redirect From y Redirect To, cuando se crea una nueva redirección en el panel, permitiendo a usuarios con altos privilegios (incluso con el parámetro unfiltered_html desactivado) ajustar cargas útiles… |