Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
24 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.42% | — | Plugin-planet Simple Download CounterAI | 26/3/2026 | 17/6/2026 | El plugin Simple Download Counter para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'sdc_menu' en todas las versiones hasta la 2.3, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos de shortcode proporcionados por el usuario,… | |
| Aplazada | Media (6.4) | 0.20% | — | Simple Download MonitorAI | 27/2/2026 | 17/6/2026 | El plugin Simple Download Monitor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de un campo personalizado en todas las versiones hasta la 4.0.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (4.9) | 0.52% | — | Plugin-planet Simple Download CounterAI | 10/12/2025 | 17/6/2026 | The Simple Download Counter plugin for WordPress is vulnerable to Path Traversal in all versions up to, and including, 2.2.2. This is due to insufficient path validation in the `simple_download_counter_parse_path()` function. This makes it possible for authenticated attackers, with Administrator-level access and… | |
| Aplazada | Media (6.4) | 0.21% | — | Neofix Simple Downloads ListAI | 8/11/2025 | 7/10/2026 | El plugin Simple Downloads List para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad ausente en el endpoint AJAX wp_ajax_neofix_sdl_edit junto con muchos otros en todas las versiones hasta la 1.4.3, inclusive. Esto hace posible que atacantes autenticados, con… | |
| Aplazada | Media (6.5) | 0.32% | — | Simple Download MonitorAI | 28/8/2025 | 17/6/2026 | El complemento Simple Download Monitor para WordPress es vulnerable a la inyección SQL basada en tiempo mediante el parámetro order en todas las versiones hasta la 3.9.33 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto… | |
| Aplazada | Media (6.5) | 0.17% | — | Mra13 Simple Download MonitorAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en mra13 / Team Tips and Tricks HQ Simple Download Monitor permite XSS almacenado. Este problema afecta a Simple Download Monitor desde n/d hasta la versión 3.9.34. | |
| Modificada | Media (5.4) | 0.22% | — | Plugin-planet Simple Download Counter | 22/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jeff Starr Simple Download Counter permite XSS almacenado. Este problema afecta a Simple Download Counter desde n/d hasta la versión 2.2. | |
| Aplazada | Media (6.5) | 0.44% | — | Plugin-planet Simple Download CounterAI | 1/3/2025 | 17/6/2026 | El complemento Simple Download Counter para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 2.0 incluida a través del 'simple_download_counter_download_handler'. Esto permite que atacantes autenticados, con acceso de nivel de autor o superior, extraigan datos confidenciales,… | |
| Aplazada | Alta (7.6) | 0.58% | — | Simple Download MonitorAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ("inyección SQL") en Tips and Tricks HQ, Ruhul Amin, Josh Lobe Simple Download Monitor permite la inyección Blind SQL. Este problema afecta a Simple Download Monitor: desde n/a hasta 3.9.25. | |
| Analizada | Media (6.5) | 0.41% | — | Neofix Simple Downloads List | 24/1/2025 | 17/6/2026 | El complemento Simple Downloads List para WordPress es vulnerable a la inyección SQL a través del atributo 'category' del shortcode 'neofix_sdl' en todas las versiones hasta la 1.4.2 y incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la… | |
| Modificada | Alta (7.5) | 0.58% | — | Halulu Simple-download-button-shortcode | 17/10/2023 | 16/6/2026 | Una vulnerabilidad ha sido encontrada en Halulu simple-download-button-shortcode Plugin 1.0 de WordPress y clasificada como problemática. Una función desconocida del archivo simple-download-button_dl.php del componente Download Handler es afectada por esta vulnerabilidad. La manipulación del archivo de argumentos… | |
| Modificada | Media (5.4) | 0.36% | — | Plugin-planet Simple Download Counter | 9/9/2023 | 17/6/2026 | El complemento Simple Download Counter para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los códigos cortos del complemento en versiones hasta, e incluyendo, la 1.6 debido a la sanitización de entrada insuficiente y la salida que escapa en atributos proporcionados por el usuario como 'before'… | |
| Modificada | Media (6.5) | 1.4% | — | Tipsandtricks-hq Simple Download Monitor | 14/3/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, permite a usuarios con un rol tan bajo como el de Contribuyente descargar cualquier archivo del servidor web (como wp-config.php) por medio de un vector de path traversal | |
| Modificada | Alta (8.8) | 0.63% | — | Tipsandtricks-hq Simple Download Monitor | 24/1/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.9, no aplica las comprobaciones de nonce, lo que podría permitir a atacantes llevar a cabo ataques de tipo CSRF para 1) hacer que los administradores exporten los registros para explotar una vulnerabilidad de divulgación de registros… | |
| Modificada | Media (5.4) | 0.61% | — | Tipsandtricks-hq Simple Download Monitor | 24/1/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.11, podía permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo un ataque de tipo Cross-Site Scripting Almacenado por medio de 1) el argumento "color" o "css_class" del shortcode sdm_download, 2) el argumento "class" o… | |
| Modificada | Media (4.3) | 0.68% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, permite a usuarios con un rol tan bajo como el de Contribuyente eliminar las miniaturas de las descargas de las que no son propietarios, incluso si normalmente no pueden editar la descarga | |
| Modificada | Media (6.1) | 0.83% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de los parámetros 1) sdm_active_tab GET y 2) sdm_stats_start_date/sdm_stats_end_date POST antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 1.7% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, guarda los registros en una ubicación predecible y no presenta ninguna autenticación o autorización para evitar que los usuarios no autenticados descarguen y lean los registros que contienen información confidencial como direcciones IP y… | |
| Modificada | Crítica (9) | 1.3% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de la meta del post "File Thumbnail" antes de mostrarla en algunas páginas, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado. Dado que el… | |
| Modificada | Alta (8.8) | 1.5% | — | Tipsandtricks-hq Simple Download Monitor | 21/10/2020 | 17/6/2026 | Una vulnerabilidad de inyección de SQL en Simple Download Monitor versiones 3.8.8 y anteriores, permite a atacantes remotos ejecutar comandos SQL arbitrarios por medio de una URL especialmente diseñada | |
| Modificada | Media (6.1) | 0.94% | — | Tipsandtricks-hq Simple Download Monitor | 21/10/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en Simple Download Monitor versiones 3.8.8 y anteriores, permite a atacantes remotos inyectar script arbitrario por medio de vectores no especificados | |
| Modificada | Media (5.4) | 1.0% | — | Simple Download Monitor Project Simple Download Monitor | 4/1/2018 | 17/6/2026 | El plugin Simple Download Monitor en versiones anteriores a la 3.5.4 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro sdm_upload (también conocido como Downloadable File) en una acción edit en wp-admin/post.php. | |
| Modificada | Media (5.4) | 1.0% | — | Simple Download Monitor Project Simple Download Monitor | 4/1/2018 | 17/6/2026 | El plugin Simple Download Monitor en versiones anteriores a la 3.5.4 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro sdm_upload_thumbnail (también conocido como File Thumbnail) en una acción edit en wp-admin/post.php. | |
| Modificada | Media (5) | 7.6% | 💥 Exploit | Energyscripts Simple Download | 17/9/2010 | 16/6/2026 | vulnerabilidad de salto de directorio en download.php en EnergyScripts (ES) Simple Download v1.0 permite a atacantes remotos leer ficheros a su elección a través de un .. (punto punto) en el parámetro file. |