Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3090▲ 500 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2461 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)2.1%—Postieplugin Postie2/1/202017/6/2026
La funcionalidad Authorized Addresses en el plugin Postie versión 1.9.40 para WordPress, permite a atacantes remotos realizar publicaciones falsificando la información From de un mensaje de correo electrónico.
ModificadaMedia (6.1)4.1%💥 ExploitCart66 Lite Plugin11/12/201916/6/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en el archivo products.php en el plugin Cart66 Lite versiones anteriores a 1.5.1.15 para WordPress, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio de (1) nombre del producto o (2) campos de descripción de precio por medio de un…
ModificadaMedia (6.1)2.2%💥 PoCRedhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+1838/11/20198/10/2026
Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS.
ModificadaMedia (5.4)1.5%—Semperplugins ALL IN ONE SEO Pack16/10/201917/6/2026
El plugin all-in-one-seo-pack versiones anteriores a 3.2.7 para WordPress (también se conoce como All in One SEO Pack), es susceptible a una vulnerabilidad de tipo XSS almacenado debido a la codificación inapropiada de la descripción específica de SEO para las publicaciones provistas por el plugin mediante un…
ModificadaMedia (6.1)0.94%—Realbigplugins Client Dash10/10/201917/6/2026
El plugin client-dash (también se conoce como Client Dash) versión 2.1.4 para WordPress, permite un ataque de tipo XSS.
ModificadaMedia (6.1)0.92%—Wpfactory Download Plugins AND Themes From Dashboard7/10/201917/6/2026
El archivo includes/settings/class-alg-download-plugins-settings.php en el plugin download-plugins-dashboard versiones hasta 1.5.0 para WordPress, presenta múltiples problemas de tipo XSS almacenado no autenticado.
ModificadaCrítica (9.8)2.4%—Sizmic Plugmatter Optin Feature BOX7/10/201917/6/2026
El plugin plugmatter-optin-feature-box-lite versiones anteriores a 2.0.14 para WordPress, presenta una inyección SQL por medio del parámetro pmfb_tid de wp-admin/admin-ajax.php?action=pmfb_mailchimp.
ModificadaCrítica (9.8)2.2%—Sizmic Plugmatter Optin Feature BOX7/10/201917/6/2026
El plugin plugmatter-optin-feature-box-lite versiones anteriores a 2.0.14 para WordPress, presenta una inyección SQL por medio del parámetro pmfb_tid de wp-admin/admin-ajax.php?action=pmfb_cc.
ModificadaMedia (5.4)1.0%—Simplysymphony Plugnedit26/9/201917/6/2026
El plugin PlugNedit Adaptive Editor versiones anteriores a 6.2.0 para WordPress, presenta una vulnerabilidad de tipo XSS por medio de los parámetros PlugneditBGColor, PlugneditEditorMargin, plugnedit_width, pnemedcount o plugneditcontent de wp-admin/admin-ajax.php?action=simple_fields_field_type_post_dialog_load.
ModificadaMedia (6.5)0.86%—Simplysymphony Plugnedit26/9/201917/6/2026
El plugin PlugNedit Adaptive Editor versiones anteriores a 6.2.0 para WordPress, presenta una vulnerabilidad de tipo CSRF con un XSS resultante por medio de los parámetros plugnedit_width, pnemedcount, PlugneditBGColor, PlugneditEditorMargin, o plugneditcontent de…
ModificadaMedia (5.4)0.78%—Solaplugins Sola Support Tickets20/9/201917/6/2026
El plugin sola-support-tickets versiones anteriores a 3.13 para WordPress, presenta un control de acceso incorrecto para /wp-admin con una vulnerabilidad de tipo XSS resultante.
ModificadaMedia (6.1)1.2%—Plugin-planet User Submitted Posts20/9/201917/6/2026
El plugin user-submitted-posts versiones anteriores a 20160215 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del campo user-submitted-content.
ModificadaAlta (7.2)1.9%—Firestormplugins Fs-shopping-cart13/9/201917/6/2026
El plugin fs-shopping-cart versión 2.07.02 para WordPress, presenta una inyección SQL por medio del parámetro pid.
ModificadaMedia (5.9)0.72%—Diffplug Eclipse-cdtDiffplug Eclipse-groovyDiffplug Eclipse-wtp5/9/201917/6/2026
En todas las versiones anteriores a la versión 3.9.6 para eclipse-wtp, todas las versiones anteriores a la versión 9.4.4 para eclipse-cdt, y todas las versiones anteriores a la versión 3.0.1 para eclipse-groovy, Spotless estaba resolviendo dependencias sobre un canal inseguro (http). Si la compilación se produjo a…
ModificadaMedia (6.1)83%💥 ExploitInstagram-php-api Project Instagram-php-apiUserproplugin User PRO4/9/201917/6/2026
cosenary Instagram-PHP-API (también se conoce como Instagram PHP API V2), como es usado en el plugin UserPro versiones hasta 4.9.32 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro error_description del archivo example/success.php.
ModificadaAlta (7.5)1.6%—Convertplug Convertplus3/9/201917/6/2026
El plugin ConvertPlus en versiones anteriores a la 3.4.5 para WordPress tiene una creación de cuenta involuntaria (con el rol ninguno) mediante una petición de variantes.
ModificadaMedia (5.4)1.0%—Getwooplugins Additional Variation Images FOR Woocommerce29/8/201917/6/2026
El plugin woo-variación-galería versiones anteriores a 1.1.29 para WordPress, tiene una vulnerabilidad de tipo XSS.
ModificadaAlta (8.8)1.4%—Equeshome ELF Smart Plug Firmware29/8/201917/6/2026
El tomacorriente inteligente Eques elf y la aplicación móvil utilizan una clave embebida AES de 256 bits para cifrar los comandos y las respuestas entre el dispositivo y la aplicación. La comunicación se realiza por medio del puerto UDP 27431. Un atacante sobre la red local puede usar la misma clave para encriptar y…
ModificadaAlta (7.5)1.4%—Petersplugins Link LOG27/8/201917/6/2026
El plugin link-log antes de 2.0 para WordPress tiene división de respuesta HTTP.
ModificadaMedia (4.3)0.56%—Atlassian Universal Plugin Manager23/8/201917/6/2026
El punto final REST de desinstalación en Atlassian Universal Plugin Manager antes de la versión 2.22.19, de la versión 3.0.0 antes de la versión 3.0.3 y de la versión 4.0.0 antes de la versión 4.0.3 permite a los atacantes remotos desinstalar complementos utilizando una falsificación de solicitud entre sitios ( CSRF)…
ModificadaMedia (6.1)0.86%—Selectize-plugin-a11y Project Selectize-plugin-a11y23/8/201917/6/2026
selectize-plugin-a11 y antes de 1.1.0 tiene XSS a través del campo msg.
ModificadaMedia (4.3)0.50%—Pippinsplugins Featured Comments22/8/201917/6/2026
El plugin de comentarios de características antes de 1.2.5 para WordPress tiene CSRF para presentar o enterrar un comentario.
ModificadaMedia (6.1)2.0%💥 ExploitFullworksplugins Stop User Enumeration21/8/201917/6/2026
El plugin stop-user-enumeration versiones anteriores a 1.3.8 para WordPress, presenta una vulnerabilidad de tipo XSS.
ModificadaCrítica (9.8)2.1%—Adplug Project AdplugFedoraproject Fedora18/8/201917/6/2026
AdPlug versión 2.3.1, tiene una vulnerabilidad de doble liberación en la clase Cu6mPlayer en el archivo u6m.h.
ModificadaAlta (8.8)0.65%—Churchadminplugin Church Admin16/8/201917/6/2026
El plugin church-admin versiones anteriores a 1.2550 para WordPress, presenta una vulnerabilidad de tipo CSRF que afecta la carga de un plan de lectura de la biblia.