Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

121 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.8)0.18%—Automattic JetpackAI9/10/20269/10/2026
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Automattic Jetpack jetpack que permite la explotación de recuperación de contraseña. Este problema afecta a Jetpack: desde n/a hasta 16.2.
AplazadaMedia (5.4)0.18%—Automattic JetpackAI9/10/20269/10/2026
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Automattic Jetpack jetpack que permite la explotación de recuperación de contraseña. Este problema afecta a Jetpack: desde n/a hasta 16.2.
AplazadaMedia (5.3)0.11%—PaymatticAI28/9/202628/9/2026
El plugin de WordPress Paymattic desde la 4.6.20 antes de la 4.6.26 no verifica que un pago de Stripe confirmado pertenezca al pedido al que se aplica, lo que permite a usuarios no autenticados marcar un pedido pendiente arbitrario como pagado confirmando contra él un pago propio de menor importe.
AplazadaAlta (7.5)0.46%—Automattic WoocommerceAI8/9/20268/9/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en Automattic WooCommerce que permite una denegación de servicio (DoS) HTTP. Este problema afecta a WooCommerce: desde n/a antes de 11.1.0.
AplazadaAlta (7.6)0.40%—Automattic WoocommerceAI4/9/20264/9/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Automattic WooCommerce que permite inyección SQL ciega. Este problema afecta a WooCommerce: desde n/a antes de 11.0.
AplazadaMedia (6.5)0.30%—Automattic Woocommerce PaymentsAI1/8/202626/8/2026
The Buckaroo Woocommerce Payments Plugin WordPress plugin before 4.9.0 does not perform any capability check or nonce validation on an AJAX action that processes payment capture refunds, allowing any authenticated user, including Subscribers, to trigger refunds against captured orders.
AplazadaMedia (5.1)0.20%—Automattic JetpackAI10/5/20266/10/2026
El plugin de WordPress Jetpack 9.1 contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro post_id. Los atacantes pueden crear URLs al endpoint grunion-form-view.PHP con cargas útiles de script en el parámetro post_id…
AnalizadaAlta (7.5)0.44%—Automattic Activitypub8/4/202624/7/2026
El plugin de WordPress ActivityPub anterior a la versión 8.0.2 no filtra adecuadamente las publicaciones a mostrar, permitiendo a usuarios no autenticados acceder a publicaciones borrador/programadas/pendientes.
AplazadaAlta (7.5)0.45%💥 PoCAutomattic Jetpack CRMAI20/2/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en Automattic Jetpack CRM zero-bs-crm permite la inclusión local de ficheros PHP. Este problema afecta a Jetpack CRM: desde n/a hasta <= 6.7.0.
AplazadaMedia (5.3)0.24%—Automattic WP JOB ManagerAI19/2/202617/6/2026
Vulnerabilidad de autorización faltante en Automattic WP Job Manager wp-job-manager permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Job Manager: desde n/a hasta <= 2.4.0.
AnalizadaMedia (5.1)0.29%—Automattic Jetpack13/1/202617/6/2026
Jetpack 11.4 contiene una cross-site scripting vulnerabilidad en el módulo de formulario de contacto que permite a los atacantes inyectar scripts maliciosos a través del parámetro post_id. Los atacantes pueden crear URLs maliciosas con cargas útiles de script para ejecutar JavaScript arbitrario en los navegadores de…
AplazadaAlta (7.5)0.34%—Automattic Woocommerce SquareAI10/1/202617/6/2026
El plugin WooCommerce Square para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta e incluyendo la 5.1.1 a través de la función get_token_by_id debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados expongan…
AplazadaMedia (5.4)0.12%—Automattic WP JOB ManagerAI5/1/202617/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Automattic WP Job Manager permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Job Manager: desde n/a hasta 2.0.0.
AplazadaBaja (3.8)0.37%💥 PoCAutomattic Crowdsignal FormsAI30/12/20257/10/2026
Vulnerabilidad de autorización faltante en Automattic Crowdsignal Forms crowdsignal-forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Crowdsignal Forms: hasta la versión 1.7.2.
AplazadaMedia (5.9)0.18%—Automattic WoocommerceAI29/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Automattic WooCommerce woocommerce permite XSS Almacenado. Este problema afecta a WooCommerce: desde n/a hasta 10.0.2.
AplazadaMedia (4.3)0.16%—Automattic DeveloperAI22/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Automattic Developer allows Cross Site Request Forgery. This issue affects Developer: from n/a through 1.2.6.
AplazadaMedia (6.5)0.32%—Automattic Woocommerce PaymentsAI10/9/202517/6/2026
The Payments Plugin and Checkout Plugin for WooCommerce: Stripe, PayPal, Square, Authorize.net plugin for WordPress is vulnerable to time-based SQL Injection via the ‘order_by’ parameter in all versions up to, and including, 1.117.5 due to insufficient escaping on the user supplied parameter and lack of sufficient…
AplazadaAlta (8.4)0.49%💥 ExploitLattice Semiconductor Ispvm SystemAI13/8/202516/6/2026
Lattice Semiconductor ispVM System v18.0.2 contiene una vulnerabilidad de desbordamiento de búfer al gestionar archivos de proyecto .xcf. Al analizar el atributo de versión de la etiqueta XML ispXCF, la aplicación no valida correctamente la longitud de entrada, lo que permite que un archivo especialmente manipulado…
AplazadaMedia (4.7)0.33%—Automattic Newspack NewslettersAI6/6/202517/6/2026
La vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en Automattic Newspack Newsletters permite el phishing. Este problema afecta a los boletines informativos de Newspack desde la versión n/d hasta la 3.13.0.
ModificadaMedia (4.3)0.38%—Automattic Sensei LMS15/5/202517/6/2026
El complemento Sensei LMS para WordPress anterior a la versión 4.20.0 revela todos los usuarios del blog, incluida su dirección de correo electrónico, a los profesores en la página de estudiantes.
AnalizadaCrítica (9.1)0.55%—Automattic Jetpack Boost15/5/202517/6/2026
La acción 'wp_ajax_boost_proxy_ig' permite a los administradores realizar solicitudes GET a URL arbitrarias.
AnalizadaMedia (4.8)0.34%—Automattic Mailpoet15/5/202517/6/2026
El complemento MailPoet para WordPress anterior a la versión 5.5.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AnalizadaMedia (5.9)0.30%—Automattic JetpackAutomattic Jetpack Boost15/5/202517/6/2026
Los complementos Jetpack para WordPress anteriores a la versión 13.8 y Jetpack Boost para WordPress anteriores a la 3.4.8 utilizan expresiones regulares en las funciones del Acelerador de Sitios al cambiar las URL de las imágenes a su equivalente en la CDN. Desafortunadamente, algunas de ellas pueden coincidir con…
AnalizadaMedia (5.6)0.40%—Automattic Jetpack15/5/202517/6/2026
El complemento Jetpack para WordPress anterior a la versión 13.8 no garantiza que la publicación creada por el formulario de contacto solo sea accesible para usuarios autorizados, lo que podría permitir que usuarios no autenticados ejecuten códigos cortos arbitrarios y los bloqueen.
AplazadaMedia (5.3)0.31%—Automattic Jetpack Debug ToolsAI15/5/202517/6/2026
Vulnerabilidad de autorización faltante en Automattic Jetpack Debug Tools. Este problema afecta a las herramientas de depuración de Jetpack: desde n/d hasta 2.0.1.