Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▲ 29 respecto a la semana anterior
Críticas / altas1468▲ 334 respecto a la semana anterior
Nueva explotación activa (KEV)7▼ 3 respecto a la semana anterior
Sin puntuar (sin CVSS)85▼ 441 respecto a la semana anterior
–

121 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
RecibidaMedia (4.3)——Burst-statistics Burst StatisticsAI3/10/20263/10/2026
The Burst Statistics – Simple WordPress Analytics (Google Analytics Alternative) plugin for WordPress is vulnerable to Improper Authentication leading to Account Persistence in all versions up to, and including, 3.7.1. This is due to the `maybe_load_shared_dashboard()` handler issuing a genuine WordPress session…
RecibidaAlta (7.5)——WP Visitor StatisticsAI3/10/20263/10/2026
The WP Visitor Statistics (Real Time Traffic) plugin for WordPress is vulnerable to generic SQL Injection via the 'fullRef' parameter in all versions up to, and including, 8.7 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it…
RecibidaAlta (7.2)——Wp-buy Visitor Traffic Real Time StatisticsAI3/10/20263/10/2026
The Visitor Traffic Real Time Statistics plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via 'X-Real-IP' HTTP Header in all versions up to, and including, 8.16 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject…
AplazadaMedia (6.1)0.46%—Wp-statistics WP StatisticsAI2/10/20262/10/2026
The WP Statistics – Simple, privacy-friendly Google Analytics alternative plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via REQUEST_URI Query-Parameter Key in all versions up to, and including, 14.16.14 due to insufficient input sanitization and output escaping. This makes it possible for…
AplazadaAlta (7.2)0.19%—Visitors Traffic Real Time Statistics PROAI2/10/20262/10/2026
The Visitors Traffic Real Time Statistics Pro plugin for WordPress is vulnerable to unauthenticated stored Cross-Site Scripting in all versions up to, and including, 11.22 via the page_title parameter of the ahcpro_track_visitor AJAX action. The action is registered for logged-out callers…
AplazadaAlta (7.1)0.20%—Wp-statistics WP StatisticsAI30/9/202630/9/2026
Unauthenticated Cross Site Scripting (XSS) in WP Statistics <= 14.16.13 versions.
AplazadaAlta (7.1)0.25%—Visitor Traffic Real Time Statistics PROAI17/9/202617/9/2026
Unauthenticated Cross Site Scripting (XSS) in Visitor Traffic Real Time Statistics Pro <= 11.21 versions.
AplazadaMedia (6.1)0.25%—Wp-statistics WP StatisticsAI3/9/20265/9/2026
Unauthenticated Cross Site Scripting (XSS) in WP Statistics <= 14.16.11 versions.
AplazadaCrítica (9.3)0.40%—Visitor Traffic Real Time Statistics PROAI27/8/202628/8/2026
Unauthenticated SQL Injection in Visitor Traffic Real Time Statistics Pro <= 11.17 versions.
AplazadaAlta (7.2)0.65%—Wp-statistics WP StatisticsAI19/8/202620/8/2026
The WP Statistics – Simple, privacy-friendly Google Analytics alternative plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'utm_campaign' parameter in all versions up to, and including, 14.16.8 due to insufficient input sanitization and output escaping. This makes it possible for…
AplazadaAlta (8.5)0.36%—Visitor Traffic Real Time Statistics PROAI13/8/202614/8/2026
Subscriber SQL Injection in Visitor Traffic Real Time Statistics Pro <= 11.10 versions.
AplazadaAlta (7.1)0.25%—Visitor Traffic Real Time Statistics PROAI13/8/202614/8/2026
Unauthenticated Cross Site Scripting (XSS) in Visitor Traffic Real Time Statistics Pro <= 11.10 versions.
AplazadaAlta (7.1)0.25%—Visitors Traffic Real Time StatisticsAI13/8/202614/8/2026
Unauthenticated Cross Site Scripting (XSS) in Visitors Traffic Real Time Statistics <= 8.11 versions.
AplazadaMedia (6.5)0.37%—Wp-statistics WP StatisticsAI8/8/202626/8/2026
The WP Statistics WordPress plugin before 14.16.10 does not perform a capability check on a set of dashboard analytics AJAX handlers, relying only on a nonce that every authenticated user holds, allowing users with Subscriber-level access and above to disclose the site's visitor analytics data.
AplazadaAlta (7.1)0.25%—Visitor Traffic Real Time Statistics PROAI23/7/202623/7/2026
Unauthenticated Cross Site Scripting (XSS) in Visitor Traffic Real Time Statistics Pro <= 11.9.1 versions.
AplazadaAlta (7.1)0.25%—Veronalabs WP StatisticsAI1/6/202622/7/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in VeronaLabs WP Statistics allows DOM-Based XSS. This issue affects WP Statistics: from n/a through 14.16.6.
AplazadaCrítica (9.8)3.0%—Burst-statistics Burst StatisticsAI14/5/202617/6/2026
The Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) plugin for WordPress is vulnerable to Authentication Bypass in versions 3.4.0 to 3.4.1.1. This is due to incorrect return-value handling in the `is_mainwp_authenticated()` function when validating application passwords from the…
AplazadaAlta (7.2)0.42%—Wp-statistics WP StatisticsAI17/4/202617/6/2026
The WP Statistics plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'utm_source' parameter in all versions up to, and including, 14.16.4. This is due to insufficient input sanitization and output escaping. The plugin's referral parser copies the raw utm_source value into the source_name field…
AplazadaMedia (6.5)0.44%—Wp-statistics WP StatisticsAI17/4/202617/6/2026
The WP Statistics plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 14.16.4. This is due to missing capability checks on multiple AJAX handlers including `wp_statistics_get_filters`, `wp_statistics_getPrivacyStatus`, `wp_statistics_updatePrivacyStatus`, and…
AplazadaMedia (6.4)0.36%—WP Visitor StatisticsAI8/4/202620/7/2026
The WP Visitor Statistics (Real Time Traffic) plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'wsm_showDayStatsGraph' shortcode in all versions up to, and including, 8.4 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for…
AplazadaAlta (7.2)0.32%—Wp-buy Visitor Traffic Real Time StatisticsAI4/4/202624/7/2026
The Visitor Traffic Real Time Statistics plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'page_title' parameter in all versions up to, and including, 8.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web…
AnalizadaAlta (8.7)0.53%—Gotac Statistics Database System16/1/202617/6/2026
Statistics Database System developed by Gotac has a Missing Authentication vulnerability, allowing unauthenticated remote attackers to directly exploit a specific functionality to query database contents.
AnalizadaAlta (8.7)0.66%—Gotac Statistics Database System16/1/202617/6/2026
Statistics Database System developed by Gotac has an Arbitrary File Read vulnerability, allowing unauthenticated remote attackers to exploit Relative Path Traversal to download arbitrary system files.
AplazadaMedia (6.5)0.20%—Osama.esh WP Visitor Statistics Real Time TrafficAI16/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in osama.esh WP Visitor Statistics (Real Time Traffic) wp-stats-manager allows DOM-Based XSS.This issue affects WP Visitor Statistics (Real Time Traffic): from n/a through <= 8.3.
AplazadaAlta (7.2)9.7%—Wp-statistics WP StatisticsAI27/9/202517/6/2026
The WP Statistics – The Most Popular Privacy-Friendly Analytics Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the User-Agent Header in all versions up to, and including, 14.5.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated…