Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

294.983 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.20%—Nezha DashboardAI3/10/20265/10/2026
Nezha Dashboard desde la 1.8.0 y anterior a la 2.3.13 contiene una vulnerabilidad de bloqueo incorrecto en la que un desbloqueo de mutex no diferido se pierde en una ruta de pánico por mapa nil. Cualquier miembro autenticado no administrador puede emitir cuatro llamadas a la API de notificaciones para provocar un…
Pendiente de análisisCrítica (9.8)0.78%—Nasa-ammos Ait-coreAI3/10/20266/10/2026
CWE-306: Falta de autenticación para una función crítica en el broker de telemetría y comandos ait.core.server (ait-server) de NASA-AMMOS AIT-Core hasta la 3.1.1 que permite a un atacante remoto no autenticado con acceso por red al bus de mensajes ZeroMQ inyectar datos de comandos de naves espaciales, exfiltrar el…
AplazadaBaja (2.1)0.43%—Linuxmint XreaderAI3/10/20266/10/2026
Se ha encontrado una vulnerabilidad en Linux Mint Xreader hasta la 4.6.9. Afecta a la función g_file_get_child del archivo shell/ev-window.c del componente PDF Attachment Saving Handler. Dicha manipulación del argumento attachment provoca un recorrido de directorios (path traversal). El ataque puede realizarse de…
AplazadaMedia (6.4)0.19%—Twenty20 Image Before AfterAI3/10/20266/10/2026
El plugin Twenty20 Image Before-After para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de shortcode 'offset' en todas las versiones hasta la 2.0.5 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite a…
AplazadaCrítica (9.1)0.53%💥 PoCFastlinemedia Beaver BuilderAI3/10/20266/10/2026
El plugin The Beaver Builder Page Builder – Drag and Drop Website Builder para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 2.11.0.5 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de…
AplazadaBaja (2.1)0.43%—Linuxmint XreaderAI3/10/20266/10/2026
Se ha encontrado un fallo en Linux Mint Xreader hasta la 4.6.5. Este problema afecta a la función setup_document_content_list/g_strdup_printf del archivo backend/epub/epub-document.c del componente EPUB File Handler. Esta manipulación provoca un recorrido de directorios (path traversal). El ataque puede llevarse a…
AplazadaAlta (7.2)0.29%—Wpclever WPC Product OptionsAI3/10/20266/10/2026
El plugin WPC Product Options for WooCommerce para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de la clave de array wpcpo-* mediante el nombre de campo multipart en todas las versiones hasta la 4.0.5 incluida, debido a una sanitización de la entrada y un escape de la…
AplazadaMedia (4.3)0.30%—Burst-statistics Burst StatisticsAI3/10/20266/10/2026
El plugin Burst Statistics – Simple WordPress Analytics (Google Analytics Alternative) para WordPress es vulnerable a una autenticación incorrecta que conduce a la persistencia en la cuenta en todas las versiones hasta la 3.7.1 incluida. Esto se debe a que el controlador `maybe_load_shared_dashboard()` emite una…
AplazadaAlta (7.5)0.33%—WP Visitor StatisticsAI3/10/20266/10/2026
El plugin WP Visitor Statistics (Real Time Traffic) para WordPress es vulnerable a inyección SQL genérica a través del parámetro 'fullRef' en todas las versiones hasta la 8.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de una preparación suficiente de la consulta…
AplazadaMedia (6.1)0.22%—Wpfront Notification BARAI3/10/20266/10/2026
El plugin WPFront Notification Bar para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas en las versiones hasta la 3.5.1 incluida. Esto se debe a que la ruta de salida del registro de depuración (write_debug_logs) refleja el valor en bruto de $_SERVER['REQUEST_URI'] mediante…
AplazadaAlta (7.2)0.24%—Jamesward WP Mail CatcherAI3/10/20266/10/2026
El plugin Mail logging – WP Mail Catcher para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del mensaje de error 'wp_mail_failed' de PHPMailer en todas las versiones hasta la 2.1.12 incluida, debido a una sanitización de la entrada y un escape de la salida…
AplazadaMedia (6.1)0.23%—10web Photo GalleryAI3/10/20266/10/2026
El plugin Photo Gallery by 10Web – Mobile-Friendly Image Gallery para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'thumb_url' en todas las versiones hasta la 1.8.46 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes.…
AplazadaCrítica (9.1)0.88%—Vikappointments Services Booking CalendarAI3/10/20266/10/2026
El plugin VikAppointments Services Booking Calendar para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función extract en todas las versiones hasta la 1.2.21 incluida. Esto permite a atacantes no autenticados eliminar archivos…
AplazadaAlta (7.5)0.70%—Themewinter WpcafeAI3/10/20266/10/2026
El plugin WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System para WordPress es vulnerable a la inclusión de archivos locales (LFI) en todas las versiones hasta la 3.0.18 incluida a través de la función (template scope). Esto permite a atacantes autenticados, con acceso de nivel colaborador o…
AplazadaAlta (8.8)0.37%—Smart ManagerAI3/10/20266/10/2026
El plugin Smart Manager – Advanced WooCommerce Bulk Edit & Inventory Management para WordPress es vulnerable a inyección SQL genérica a través del parámetro 'access_privileges' en todas las versiones hasta la 8.97.0 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de…
AplazadaMedia (6.4)0.19%—Responsive PlusAI3/10/20266/10/2026
El plugin Responsive Plus – Elementor Templates & Starter Sites para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de atributos de shortcode en todas las versiones hasta la 3.5.3 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes.…
AplazadaMedia (5.3)0.36%—Themewinter WpcafeAI3/10/20266/10/2026
El plugin WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System para WordPress es vulnerable a la omisión de autorización en todas las versiones hasta la 3.0.19 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto permite a…
AplazadaMedia (6.1)0.21%—Wpclever WPC Estimated Delivery DateAI3/10/20266/10/2026
El plugin WPC Estimated Delivery Date for WooCommerce para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'rule_data' en todas las versiones hasta la 4.0.1 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite…
AplazadaMedia (5.4)0.27%—Wpmet WP Ultimate ReviewAI3/10/20266/10/2026
El plugin The WP Ultimate Review para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 2.4.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto permite a atacantes…
AplazadaMedia (6.5)0.28%—Wpmet WP Ultimate ReviewAI3/10/20266/10/2026
El plugin The WP Ultimate Review para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 2.4.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto permite a atacantes…
AplazadaMedia (6.4)0.19%—Wpmet WP Social Login AND Register Social CounterAI3/10/20266/10/2026
El plugin Wp Social Login and Register Social Counter para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo alt del avatar mediante la escritura arbitraria de metadatos de usuario en todas las versiones hasta la 3.2.1 incluida, debido a una sanitización de la…
AplazadaAlta (7.2)0.27%—Wp-buy Visitor Traffic Real Time StatisticsAI3/10/20266/10/2026
El plugin Visitor Traffic Real Time Statistics para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas basadas en DOM a través de la cabecera HTTP 'X-Real-IP' en todas las versiones hasta la 8.16 incluida, debido a una sanitización de la entrada y un escape de la salida…
AplazadaAlta (7.5)0.37%—Simple-membership-plugin Simple MembershipAI3/10/20266/10/2026
El plugin Simple Membership para WordPress es vulnerable a la modificación no autorizada de datos y a la divulgación de información confidencial en las versiones hasta la 4.8.3 incluida a través de los endpoints resend-activation y email-activation. Los endpoints se despachan desde…
AplazadaBaja (3.7)0.17%—Genetechsolutions PIE RegisterAI3/10/20266/10/2026
El plugin Pie Register de WordPress anterior a 3.8.4.14 no restringe el acceso a un informe de códigos de invitación, lo que permite a visitantes no autenticados que conozcan un código de invitación válido obtener el nombre de usuario y la dirección de correo electrónico de todos los usuarios que se registraron con…
AplazadaAlta (7.2)0.26%—Strong TestimonialsAI3/10/20266/10/2026
El plugin Strong Testimonials para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del campo personalizado 'platform_user_photo' en todas las versiones hasta la 3.3.11 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite a…