Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
294.984 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.26% | — | Strong TestimonialsAI | 3/10/2026 | 6/10/2026 | El plugin Strong Testimonials para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del campo personalizado 'platform_user_photo' en todas las versiones hasta la 3.3.11 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite a… | |
| Aplazada | Alta (7.2) | 0.24% | — | TransliteratorAI | 3/10/2026 | 6/10/2026 | El plugin Transliterator – Multilingual and Multi-script Text Conversion para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del contenido de comentarios mediante el marcador predecible {rstr_keep} en todas las versiones hasta la 2.5.8 incluida, debido a una sanitización… | |
| Aplazada | Alta (7.2) | 0.24% | — | SeopressAI | 3/10/2026 | 6/10/2026 | El plugin SEOPress – AI SEO Plugin & On-site SEO para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del nombre visible del autor en todas las versiones hasta la 10.2 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite a… | |
| Aplazada | Media (6.8) | 0.24% | — | Loco TranslateAI | 3/10/2026 | 6/10/2026 | El plugin Loco Translate de WordPress anterior a 2.8.9 no sanitiza ni escapa algunos valores de configuración de paquetes antes de volver a mostrarlos en una página de administración, lo que permite a usuarios con la capacidad translator o superior realizar ataques de secuencias de comandos en sitios cruzados (XSS)… | |
| Aplazada | Media (6.8) | 0.32% | — | Loco TranslateAI | 3/10/2026 | 6/10/2026 | El plugin Loco Translate de WordPress anterior a 2.8.9 no restringe qué rutas de archivo leen sus rutas de archivos de traducción, lo que permite a los usuarios a los que se haya concedido la capacidad translator del plugin Loco Translate de WordPress anterior a 2.8.9 recuperar el contenido de archivos de determinados… | |
| Aplazada | Alta (7.2) | 0.27% | — | GD Rating SystemAI | 3/10/2026 | 6/10/2026 | El plugin GD Rating System para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de los argumentos de renderizado 'title' y 'url' en la acción AJAX gdrts_live_handler en todas las versiones hasta la 3.7.1 incluida, debido a una sanitización de la entrada y un escape de la… | |
| Aplazada | Media (6.3) | 0.18% | — | Unlimited-elements Unlimited Elements FOR ElementorAI | 3/10/2026 | 6/10/2026 | El plugin Unlimited Elements for Elementor de WordPress anterior a 2.0.21 no sanitiza ni escapa un parámetro antes de utilizarlo en una sentencia SQL, lo que permite a usuarios con un rol tan bajo como suscriptor realizar ataques de inyección SQL ciega y leer datos arbitrarios de la base de datos. La versión 2.0.18… | |
| Aplazada | Media (5.3) | 0.22% | — | Mailchimp FOR WoocommerceAI | 3/10/2026 | 6/10/2026 | El plugin Mailchimp for WooCommerce de WordPress anterior a 6.3 no exige autenticación, un nonce ni una comprobación de propiedad antes de actuar sobre el registro de carrito abandonado de un cliente identificado a partir de datos suministrados en la petición, lo que permite a un atacante no autenticado modificar o… | |
| Aplazada | Alta (8.8) | 0.28% | — | Kubio AI Page BuilderAI | 3/10/2026 | 6/10/2026 | El plugin Kubio AI Page Builder de WordPress anterior a 2.9.3 no limita al contexto del editor la ampliación de los elementos HTML permitidos, por lo que el conjunto ampliado también se aplica al filtrar el contenido enviado por usuarios no autenticados, lo que les permite almacenar marcado que el propio script del… | |
| Aplazada | Media (6.8) | 0.24% | — | Kubio AI Page BuilderAI | 3/10/2026 | 6/10/2026 | El plugin Kubio AI Page Builder de WordPress anterior a 2.9.3 no valida el esquema URI de un valor proporcionado por el usuario antes de mostrarlo como destino de un enlace, lo que permite a usuarios con el rol de colaborador o superior almacenar una carga que se ejecuta en el navegador de cualquiera que siga el… | |
| Aplazada | Alta (7.2) | 0.31% | — | WelcartAI | 3/10/2026 | 6/10/2026 | El plugin Welcart e-Commerce para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de los parámetros de notificación de liquidación en todas las versiones hasta la 2.12.2 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite… | |
| Aplazada | Baja (3.7) | 0.18% | — | MetformAI | 3/10/2026 | 6/10/2026 | El plugin MetForm de WordPress anterior a 4.3.1 no restringe correctamente el acceso a un archivo de depuración que escribe en la raíz web en cada envío de formulario cuando su integración con HubSpot Forms está habilitada, lo que permite a atacantes no autenticados leer datos de respuesta de la API del servicio… | |
| Aplazada | Media (5.3) | 0.21% | — | MetformAI | 3/10/2026 | 6/10/2026 | El plugin MetForm de WordPress anterior a 4.3.1 no restringe correctamente el acceso a los datos de envío de formularios, lo que permite a atacantes no autenticados ver la información de quienes enviaron los formularios a través de la API REST. | |
| Aplazada | Media (6.8) | 0.22% | — | Unlimited-elements Unlimited Elements FOR ElementorAI | 3/10/2026 | 6/10/2026 | El plugin Unlimited Elements for Elementor de WordPress anterior a 2.0.21 no trata correctamente un valor de búsqueda antes de reescribir una sentencia SQL ya preparada, lo que permite a usuarios no autenticados realizar ataques de inyección SQL y recuperar contenido no público cuando una opción relacionada del widget… | |
| Aplazada | Media (6.6) | 0.42% | — | Unlimited-elements Unlimited Elements FOR ElementorAI | 3/10/2026 | 6/10/2026 | El plugin Unlimited Elements for Elementor de WordPress anterior a 2.0.21 no sanitiza las rutas de archivo dentro de los archivos comprimidos subidos antes de extraerlos, lo que permite a usuarios autenticados con acceso a su función de gestión de recursos (administradores de forma predeterminada, o editores cuando… | |
| Aplazada | Baja (3.7) | 0.18% | — | Smackcoders WP Ultimate CSV ImporterAI | 3/10/2026 | 6/10/2026 | El plugin WP Ultimate CSV Importer de WordPress anterior a 9.2 no utiliza un secreto específico del sitio al derivar la ubicación de almacenamiento de los registros de importación que escribe en el directorio uploads, ni bloquea el acceso directo a ellos, lo que permite a atacantes no autenticados recuperar los datos… | |
| Aplazada | Baja (3.5) | 0.14% | — | Smackcoders WP Ultimate CSV ImporterAI | 3/10/2026 | 6/10/2026 | El plugin WP Ultimate CSV Importer de WordPress anterior a 9.2 no valida correctamente los tipos de archivo contenidos en un archivo comprimido subido ni sanitiza su contenido antes de almacenarlos en una ubicación servida públicamente, lo que permite a usuarios con privilegios elevados, como los administradores,… | |
| Aplazada | Media (4.3) | 0.16% | — | Helpdesk Support Ticket System FOR WoocommerceAI | 3/10/2026 | 6/10/2026 | El plugin Helpdesk Support Ticket System for WooCommerce para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en todas las versiones hasta la 2.1.6 incluida a través del parámetro 'id', debido a la falta de validación de una clave controlada por el usuario. Esto permite a atacantes… | |
| Aplazada | Alta (7.5) | 0.38% | — | GeodirectoryAI | 3/10/2026 | 6/10/2026 | El plugin GeoDirectory para WordPress es vulnerable a inyección SQL a través de las coordenadas de latitud/longitud almacenadas de un anuncio en las versiones hasta la 2.8.186 incluida. Esto se debe a un escape insuficiente y a la ausencia de validación numérica de los valores de coordenadas al guardar un anuncio,… | |
| Aplazada | Media (6.1) | 0.27% | — | Calculated Fields FormAI | 3/10/2026 | 6/10/2026 | El plugin Calculated Fields Form – AI Form Builder for WordPress – Contact, Payment, Quote, Quiz & More para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas basadas en DOM a través del parámetro 'arbitrary (whichever names the admin bound via url.<name>)' en todas las versiones… | |
| Aplazada | Media (6.1) | 0.31% | — | Wpclever WPC Smart Quick ViewAI | 3/10/2026 | 6/10/2026 | El plugin WPC Smart Quick View for WooCommerce para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'woosq-redirect' en todas las versiones hasta la 4.4.0 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite a… | |
| Aplazada | Alta (7.2) | 0.32% | — | Magic Tooltips FOR Contact Form 7AI | 3/10/2026 | 6/10/2026 | El plugin Magic Tooltips For Contact Form 7 para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro 'author' en todas las versiones hasta la 1.0.34 incluida, debido a una sanitización de la entrada y un escape de la salida insuficientes. Esto permite a… | |
| Aplazada | Alta (8.1) | 0.34% | — | Photo Reviews FOR WoocommerceAI | 3/10/2026 | 6/10/2026 | El plugin Photo Reviews for WooCommerce para WordPress es vulnerable a la eliminación arbitraria de contenido en las versiones hasta la 1.2.30 incluida. Esto se debe a que el plugin almacena los ID de entrada controlados por el atacante procedentes del parámetro wcpr_image_upload_id de un envío público de reseña en… | |
| Aplazada | Media (4.9) | 0.24% | — | SeopressAI | 3/10/2026 | 6/10/2026 | El plugin SEOPress – AI SEO Plugin & On-site SEO para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro 'seopress_google_analytics_matomo_id' en todas las versiones hasta la 10.2 incluida, debido a una sanitización de la entrada y un escape de la salida… | |
| Aplazada | Media (6.4) | 0.24% | 💥 PoC | Wpmet WP Ultimate ReviewAI | 3/10/2026 | 6/10/2026 | El plugin WP Ultimate Review de WordPress anterior a 2.4.4 no escapa algunos de sus ajustes de resumen de reseñas antes de mostrarlos en las entradas, lo que podría permitir a usuarios con un rol tan bajo como autor realizar ataques de secuencias de comandos en sitios cruzados (XSS) almacenadas cuando las reseñas de… |