Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2819▼ 255 respecto a la semana anterior
Críticas / altas1321▼ 176 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
143 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.22% | — | WP Hosting AS PAY With Vipps FOR WoocommerceAI | 30/9/2026 | 30/9/2026 | Authorization Bypass Through User-Controlled Key vulnerability in WP Hosting AS Pay with Vipps for WooCommerce allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Pay with Vipps for WooCommerce: from n/a through 6.2.4. | |
| Aplazada | Alta (7.5) | 0.29% | — | Hostinger MigratorAI | 30/9/2026 | 30/9/2026 | Unauthenticated Broken Access Control in Hostinger Migrator <= 1.0 versions. | |
| Aplazada | Media (6.8) | 0.24% | — | Hostinger ReachAI | 30/9/2026 | 30/9/2026 | The Hostinger Reach WordPress plugin before 1.8.3 does not sanitize and escape a widget setting before outputting it in the editor preview, allowing users with contributor-level access and above to inject arbitrary web scripts that will execute in the session of a higher-privileged user who opens the affected content… | |
| Aplazada | Alta (8.8) | 0.43% | — | Ankara Hosting Site Management PanelAI | 31/8/2026 | 1/9/2026 | Improper neutralization of special elements used in an SQL command ('SQL injection') vulnerability in Ankara Hosting Site Management Panel allows SQL Injection. This issue affects Site Management Panel: through 15062026. | |
| Aplazada | Media (5.3) | 0.38% | — | Hostinger ReachAI | 13/5/2026 | 17/6/2026 | The Hostinger Reach – AI-Powered Email Marketing for WordPress plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'handle_ajax_action' function in all versions up to, and including, 1.3.8. This makes it possible for authenticated attackers, with… | |
| Analizada | Crítica (9.3) | 0.61% | — | Codefuture Image Hosting Script | 12/4/2026 | 17/6/2026 | CF Image Hosting Script 1.6.5 allows unauthenticated attackers to download and decode the application database by accessing the imgdb.db file in the upload/data directory. Attackers can extract delete IDs stored in plaintext from the deserialized database and use them to delete all pictures via the d parameter. | |
| Aplazada | Alta (7.1) | 0.18% | — | Whmc Sdes Phox HostingAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WHMCSdes Phox Hosting phox-host permite XSS Reflejado. Este problema afecta a Phox Hosting: desde n/d hasta <= 2.0.8. | |
| Aplazada | Media (6.9) | 0.29% | — | Yetishare File Hosting ScriptAI | 23/1/2026 | 17/6/2026 | YetiShare File Hosting Script 5.1.0 contiene una vulnerabilidad de falsificación de petición del lado del servidor que permite a atacantes leer archivos del sistema local a través de la función de carga remota de archivos. Los atacantes pueden explotar el parámetro url en el endpoint url_upload_handler para acceder a… | |
| Analizada | Media (6.1) | 0.29% | — | Ehcp Easy Hosting Control Panel | 22/8/2025 | 17/6/2026 | La ejecución de cross-site scripting reflejado en la función Cambiar plantilla en Easy Hosting Control Panel (EHCP) 20.04.1.b permite a atacantes autenticados ejecutar JavaScript arbitrario a través del parámetro de plantilla. | |
| Analizada | Media (6.1) | 0.24% | — | Ehcp Easy Hosting Control Panel | 22/8/2025 | 17/6/2026 | La ejecución de cross-site scripting reflejado en la función Listar bases de datos MySQL en Easy Hosting Control Panel (EHCP) 20.04.1.b permite a atacantes autenticados ejecutar JavaScript arbitrario a través del parámetro de acción. | |
| Modificada | Media (5.4) | 0.23% | — | Ehcp Easy Hosting Control Panel | 21/8/2025 | 17/6/2026 | La inyección SQL en la función listdomains en Easy Hosting Control Panel (EHCP) 20.04.1.b permite a atacantes autenticados acceder o manipular el contenido de la base de datos a través del parámetro POST arananalan. | |
| Analizada | Media (6.5) | 0.26% | — | Ehcp Easy Hosting Control Panel | 19/8/2025 | 17/6/2026 | Se descubrió que Easy Hosting Control Panel EHCP v20.04.1.b contenía una vulnerabilidad de inyección SQL a través del parámetro id en la función Listar todas las direcciones de correo electrónico. | |
| Analizada | Media (4.8) | 0.24% | — | Ehcp Easy Hosting Control Panel | 8/8/2025 | 17/6/2026 | Se descubrió que Easy Hosting Control Panel EHCP v20.04.1.b contenía una vulnerabilidad de inyección SQL a través del parámetro id en la función Cambiar configuración. | |
| Analizada | Media (6.3) | 0.20% | — | Ehcp Easy Hosting Control Panel | 8/8/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado en la función "List All FTP User" en EHCP v20.04.1.b permite a atacantes autenticados ejecutar JavaScript arbitrario mediante la inyección de un payload manipulado en el parámetro ftpusername. | |
| Aplazada | Alta (7.1) | 0.21% | — | Ezihosting Tennis Court BookingsAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en EZiHosting Tennis Court Bookings permite XSS reflejado. Este problema afecta a Tennis Court Bookings desde n/d hasta la versión 1.2.7. | |
| Aplazada | Media (4.3) | 0.17% | — | Hosting.io JPG PNG Compression AND OptimizationAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en hosting.io JPG, PNG Compression and Optimization permite Cross-Site Request Forgery. Este problema afecta a JPG, PNG Compression and Optimization: desde n/d hasta la versión 1.7.35. | |
| Aplazada | Alta (7.1) | 0.32% | — | Scott Farrell WP Hosting Performance CheckAI | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Scott Farrell wp Hosting Performance Check permite XSS reflejado. Este problema afecta a wp Hosting Performance Check: desde n/a hasta 2.18.8. | |
| Aplazada | Alta (7.1) | 0.21% | — | Hosting IO WP ControllerAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en hosting.io, campaigns.io WP Controller permite XSS almacenado. Este problema afecta a WP Controller: desde n/a hasta 3.2.0. | |
| Aplazada | Media (4.3) | 0.20% | — | Anton Aleksandrov Wordpress Hosting Benchmark ToolAI | 15/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Anton Aleksandrov WordPress Hosting Benchmark tool. Este problema afecta a la herramienta WordPress Hosting Benchmark: desde n/a hasta 1.3.6. | |
| Modificada | Media (5.4) | 0.31% | — | Wp-hosting PAY With Vipps AND Mobilepay FOR Woocommerce | 10/2/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP Hosting Pay with Vipps y MobilePay para WooCommerce permite almacenar XSS. Este problema afecta a Pay with Vipps y MobilePay para WooCommerce: desde n/a hasta 1.14.13 . | |
| Modificada | Media (6.5) | 0.45% | — | Hostinger | 11/1/2024 | 17/6/2026 | El complemento de Hostinger para WordPress es vulnerable a actualizaciones no autorizadas de la configuración del complemento debido a una falta de verificación de capacidad en la función publish_website en todas las versiones hasta la 1.9.7 incluida. Esto hace posible que atacantes no autenticados habiliten y… | |
| Modificada | Media (4.3) | 0.23% | — | A2hosting A2 Optimized | 13/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in A2 Hosting A2 Optimized WP plugin <= 3.0.4 versions. | |
| Modificada | Media (6.1) | 0.74% | — | Webhostings WH Testimonials | 13/3/2023 | 17/6/2026 | The WH Testimonials plugin for WordPress is vulnerable to Stored Cross-Site Scripting via several parameters such as wh_homepage, wh_text_short, wh_text_full and in versions up to, and including, 3.0.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to… | |
| Modificada | Media (6.1) | 0.99% | — | Simbahosting Two-factor-authentication | 28/8/2019 | 17/6/2026 | El plugin two-factor-authentication versiones anteriores a 1.1.0 para WordPress, tiene una vulnerabilidad de tipo XSS en el área de administración. | |
| Modificada | Alta (7.5) | 8.8% | 💥 Exploit | Hostingcontroller Hc10 | 24/6/2019 | 17/6/2026 | El servicio HC.Server en Hosting Controller HC10 versión 10.14, permite una DoS de escritura de puntero no válido. |