Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3090▲ 500 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2461 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 2.1% | — | Postieplugin Postie | 2/1/2020 | 17/6/2026 | La funcionalidad Authorized Addresses en el plugin Postie versión 1.9.40 para WordPress, permite a atacantes remotos realizar publicaciones falsificando la información From de un mensaje de correo electrónico. | |
| Modificada | Media (6.1) | 4.1% | 💥 Exploit | Cart66 Lite Plugin | 11/12/2019 | 16/6/2026 | Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en el archivo products.php en el plugin Cart66 Lite versiones anteriores a 1.5.1.15 para WordPress, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio de (1) nombre del producto o (2) campos de descripción de precio por medio de un… | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 8/10/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. | |
| Modificada | Media (5.4) | 1.5% | — | Semperplugins ALL IN ONE SEO Pack | 16/10/2019 | 17/6/2026 | El plugin all-in-one-seo-pack versiones anteriores a 3.2.7 para WordPress (también se conoce como All in One SEO Pack), es susceptible a una vulnerabilidad de tipo XSS almacenado debido a la codificación inapropiada de la descripción específica de SEO para las publicaciones provistas por el plugin mediante un… | |
| Modificada | Media (6.1) | 0.94% | — | Realbigplugins Client Dash | 10/10/2019 | 17/6/2026 | El plugin client-dash (también se conoce como Client Dash) versión 2.1.4 para WordPress, permite un ataque de tipo XSS. | |
| Modificada | Media (6.1) | 0.92% | — | Wpfactory Download Plugins AND Themes From Dashboard | 7/10/2019 | 17/6/2026 | El archivo includes/settings/class-alg-download-plugins-settings.php en el plugin download-plugins-dashboard versiones hasta 1.5.0 para WordPress, presenta múltiples problemas de tipo XSS almacenado no autenticado. | |
| Modificada | Crítica (9.8) | 2.4% | — | Sizmic Plugmatter Optin Feature BOX | 7/10/2019 | 17/6/2026 | El plugin plugmatter-optin-feature-box-lite versiones anteriores a 2.0.14 para WordPress, presenta una inyección SQL por medio del parámetro pmfb_tid de wp-admin/admin-ajax.php?action=pmfb_mailchimp. | |
| Modificada | Crítica (9.8) | 2.2% | — | Sizmic Plugmatter Optin Feature BOX | 7/10/2019 | 17/6/2026 | El plugin plugmatter-optin-feature-box-lite versiones anteriores a 2.0.14 para WordPress, presenta una inyección SQL por medio del parámetro pmfb_tid de wp-admin/admin-ajax.php?action=pmfb_cc. | |
| Modificada | Media (5.4) | 1.0% | — | Simplysymphony Plugnedit | 26/9/2019 | 17/6/2026 | El plugin PlugNedit Adaptive Editor versiones anteriores a 6.2.0 para WordPress, presenta una vulnerabilidad de tipo XSS por medio de los parámetros PlugneditBGColor, PlugneditEditorMargin, plugnedit_width, pnemedcount o plugneditcontent de wp-admin/admin-ajax.php?action=simple_fields_field_type_post_dialog_load. | |
| Modificada | Media (6.5) | 0.86% | — | Simplysymphony Plugnedit | 26/9/2019 | 17/6/2026 | El plugin PlugNedit Adaptive Editor versiones anteriores a 6.2.0 para WordPress, presenta una vulnerabilidad de tipo CSRF con un XSS resultante por medio de los parámetros plugnedit_width, pnemedcount, PlugneditBGColor, PlugneditEditorMargin, o plugneditcontent de… | |
| Modificada | Media (5.4) | 0.78% | — | Solaplugins Sola Support Tickets | 20/9/2019 | 17/6/2026 | El plugin sola-support-tickets versiones anteriores a 3.13 para WordPress, presenta un control de acceso incorrecto para /wp-admin con una vulnerabilidad de tipo XSS resultante. | |
| Modificada | Media (6.1) | 1.2% | — | Plugin-planet User Submitted Posts | 20/9/2019 | 17/6/2026 | El plugin user-submitted-posts versiones anteriores a 20160215 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del campo user-submitted-content. | |
| Modificada | Alta (7.2) | 1.9% | — | Firestormplugins Fs-shopping-cart | 13/9/2019 | 17/6/2026 | El plugin fs-shopping-cart versión 2.07.02 para WordPress, presenta una inyección SQL por medio del parámetro pid. | |
| Modificada | Media (5.9) | 0.72% | — | Diffplug Eclipse-cdtDiffplug Eclipse-groovyDiffplug Eclipse-wtp | 5/9/2019 | 17/6/2026 | En todas las versiones anteriores a la versión 3.9.6 para eclipse-wtp, todas las versiones anteriores a la versión 9.4.4 para eclipse-cdt, y todas las versiones anteriores a la versión 3.0.1 para eclipse-groovy, Spotless estaba resolviendo dependencias sobre un canal inseguro (http). Si la compilación se produjo a… | |
| Modificada | Media (6.1) | 83% | 💥 Exploit | Instagram-php-api Project Instagram-php-apiUserproplugin User PRO | 4/9/2019 | 17/6/2026 | cosenary Instagram-PHP-API (también se conoce como Instagram PHP API V2), como es usado en el plugin UserPro versiones hasta 4.9.32 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro error_description del archivo example/success.php. | |
| Modificada | Alta (7.5) | 1.6% | — | Convertplug Convertplus | 3/9/2019 | 17/6/2026 | El plugin ConvertPlus en versiones anteriores a la 3.4.5 para WordPress tiene una creación de cuenta involuntaria (con el rol ninguno) mediante una petición de variantes. | |
| Modificada | Media (5.4) | 1.0% | — | Getwooplugins Additional Variation Images FOR Woocommerce | 29/8/2019 | 17/6/2026 | El plugin woo-variación-galería versiones anteriores a 1.1.29 para WordPress, tiene una vulnerabilidad de tipo XSS. | |
| Modificada | Alta (8.8) | 1.4% | — | Equeshome ELF Smart Plug Firmware | 29/8/2019 | 17/6/2026 | El tomacorriente inteligente Eques elf y la aplicación móvil utilizan una clave embebida AES de 256 bits para cifrar los comandos y las respuestas entre el dispositivo y la aplicación. La comunicación se realiza por medio del puerto UDP 27431. Un atacante sobre la red local puede usar la misma clave para encriptar y… | |
| Modificada | Alta (7.5) | 1.4% | — | Petersplugins Link LOG | 27/8/2019 | 17/6/2026 | El plugin link-log antes de 2.0 para WordPress tiene división de respuesta HTTP. | |
| Modificada | Media (4.3) | 0.56% | — | Atlassian Universal Plugin Manager | 23/8/2019 | 17/6/2026 | El punto final REST de desinstalación en Atlassian Universal Plugin Manager antes de la versión 2.22.19, de la versión 3.0.0 antes de la versión 3.0.3 y de la versión 4.0.0 antes de la versión 4.0.3 permite a los atacantes remotos desinstalar complementos utilizando una falsificación de solicitud entre sitios ( CSRF)… | |
| Modificada | Media (6.1) | 0.86% | — | Selectize-plugin-a11y Project Selectize-plugin-a11y | 23/8/2019 | 17/6/2026 | selectize-plugin-a11 y antes de 1.1.0 tiene XSS a través del campo msg. | |
| Modificada | Media (4.3) | 0.50% | — | Pippinsplugins Featured Comments | 22/8/2019 | 17/6/2026 | El plugin de comentarios de características antes de 1.2.5 para WordPress tiene CSRF para presentar o enterrar un comentario. | |
| Modificada | Media (6.1) | 2.0% | 💥 Exploit | Fullworksplugins Stop User Enumeration | 21/8/2019 | 17/6/2026 | El plugin stop-user-enumeration versiones anteriores a 1.3.8 para WordPress, presenta una vulnerabilidad de tipo XSS. | |
| Modificada | Crítica (9.8) | 2.1% | — | Adplug Project AdplugFedoraproject Fedora | 18/8/2019 | 17/6/2026 | AdPlug versión 2.3.1, tiene una vulnerabilidad de doble liberación en la clase Cu6mPlayer en el archivo u6m.h. | |
| Modificada | Alta (8.8) | 0.65% | — | Churchadminplugin Church Admin | 16/8/2019 | 17/6/2026 | El plugin church-admin versiones anteriores a 1.2550 para WordPress, presenta una vulnerabilidad de tipo CSRF que afecta la carga de un plan de lectura de la biblia. |