Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3060▲ 560 respecto a la semana anterior
Críticas / altas1458▲ 280 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)382▲ 175 respecto a la semana anterior
–

41 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.22%—Jetimpex JetengineAI30/9/202630/9/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Crocoblock. Jetimpex Inc. JetEngine allows Stored XSS. This issue affects JetEngine: from n/a through 3.8.15.3.
AplazadaMedia (5.5)0.18%—Crocoblock JetengineAI30/9/202630/9/2026
Subscriber Cross Site Scripting (XSS) in JetEngine <= 3.8.14.3 versions.
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI30/9/202630/9/2026
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.14.3 versions.
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI28/8/202628/8/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Crocoblock JetEngine allows Reflected XSS. This issue affects JetEngine: from n/a through 3.8.14.2.
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI20/8/202620/8/2026
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.14.1 versions.
AplazadaCrítica (9.8)0.86%—Crocoblock JetengineAI19/8/202620/8/2026
Unauthenticated Remote Code Execution (RCE) in JetEngine <= 3.8.14 versions.
AplazadaMedia (6.8)0.43%—Crocoblock JetengineAI19/8/202626/8/2026
The JetEngine WordPress plugin before 3.8.14 adds SVG to the site-wide list of allowed upload types without sanitising the file contents, allowing users with the upload files capability, such as Authors, to upload a file containing malicious JavaScript that executes in the browser of any user who opens it (Stored…
AplazadaMedia (6.1)0.27%—Crocoblock JetengineAI10/8/202626/8/2026
The JetEngine WordPress plugin before 3.8.13.1 does not sanitise uploaded SVG files before storing and serving them, and does not adequately restrict who can upload them, allowing unauthenticated attackers to upload a file containing malicious JavaScript that executes in the browser of any user who opens it (Stored…
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI6/8/202612/8/2026
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.13.1 versions.
AplazadaMedia (5.4)0.23%—Crocoblock JetengineAI2/8/202626/8/2026
The JetEngine WordPress plugin before 3.8.12 does not escape a post meta value before outputting it through one of its shortcodes, allowing users with the Contributor role and above to perform Stored Cross-Site Scripting attacks that execute in the context of higher-privileged users such as administrators.
AplazadaMedia (4.9)0.19%—Crocoblock JetengineAI23/7/202623/7/2026
Contributor Server Side Request Forgery (SSRF) in JetEngine <= 3.8.11 versions.
AplazadaCrítica (9.3)0.40%—Crocoblock JetengineAI26/6/202629/6/2026
Unauthenticated SQL Injection in JetEngine <= 3.8.10.2 versions.
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI17/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.10 versions.
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI17/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.10 versions.
AplazadaCrítica (9.3)0.40%—Crocoblock JetengineAI17/6/202617/6/2026
Unauthenticated SQL Injection in JetEngine <= 3.8.10.1 versions.
AplazadaCrítica (9.8)0.56%—Crocoblock JetengineAI17/6/202617/6/2026
Unauthenticated PHP Object Injection in JetEngine <= 3.8.10 versions.
AplazadaCrítica (9.3)0.40%—Crocoblock JetengineAI17/6/202617/6/2026
Unauthenticated SQL Injection in JetEngine < 3.8.9.1 versions.
AplazadaCrítica (9.8)0.56%—Crocoblock JetengineAI17/6/202617/6/2026
Contributor PHP Object Injection in JetEngine <= 3.8.9.1 versions.
AplazadaAlta (7.1)0.25%—Crocoblock JetengineAI17/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.9.1 versions.
AplazadaAlta (7.5)0.32%—Crocoblock JetengineAI17/6/202617/6/2026
The JetEngine plugin for WordPress is vulnerable to SQL injection in all versions up to and including 3.8.10.1. The listing_load_more AJAX handler accepts a filtered_query parameter that is intentionally excluded from the HMAC query signature check to support front-end filter integration. However, meta_query row…
AplazadaCrítica (9.3)0.40%—Crocoblock JetengineAI17/6/202628/9/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Crocoblock JetEngine jet-engine allows Blind SQL Injection.This issue affects JetEngine: from n/a through 3.8.9.1.
AplazadaCrítica (9.3)0.40%—Crocoblock JetengineAI25/5/202624/7/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Crocoblock JetEngine allows SQL Injection. This issue affects JetEngine: from n/a through 3.8.8.1.
AplazadaAlta (7.5)0.46%—Crocoblock JetengineAI14/4/202617/6/2026
The JetEngine plugin for WordPress is vulnerable to SQL Injection via the Custom Content Type (CCT) REST API search endpoint in all versions up to, and including, 3.8.6.1. This is due to the `_cct_search` parameter being interpolated directly into a SQL query string via `sprintf()` without sanitization or use of…
AplazadaAlta (7.5)0.54%—Crocoblock JetengineAI24/3/202617/6/2026
The JetEngine plugin for WordPress is vulnerable to SQL Injection via the `listing_load_more` AJAX action in all versions up to, and including, 3.8.6.1. This is due to the `filtered_query` parameter being excluded from the HMAC signature validation (allowing attacker-controlled input to bypass security checks)…
AplazadaAlta (8.8)0.52%—Crocoblock JetengineAI13/3/202617/6/2026
Deserialization of Untrusted Data vulnerability in Crocoblock JetEngine jet-engine allows Object Injection.This issue affects JetEngine: from n/a through < 3.8.4.1.