Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

64 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.40%—Elementor Website Builder21/5/202417/6/2026
El complemento Elementor Website Builder – More than Just a Page Builder para WordPress es vulnerable a Cross Site Scripting Almacenado basado en DOM a través del parámetro 'hover_animation' en versiones hasta la 3.21.4 incluida debido a una limpieza de entrada insuficiente y un escape de salida . Esto hace posible…
AnalizadaAlta (8.1)0.71%—Elementor Website Builder17/5/202417/6/2026
La limitación incorrecta de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Elementor Elementor Website Builder permite manipular la entrada web en llamadas al sistema de archivos. Este problema afecta a Elementor Website Builder: desde n/a hasta 3.19.0.
ModificadaMedia (5.4)0.42%—Elementor Website Builder14/5/202417/6/2026
El complemento Elementor Website Builder – More than Just a Page Builder Pro para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de varios parámetros en versiones hasta la 3.21.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes…
ModificadaCrítica (9.8)1.5%💥 PoCElementor Website Builder24/4/202417/6/2026
Vulnerabilidad de autenticación incorrecta en Elementor Elementor Website Builder permite acceder a funciones no restringidas adecuadamente por las ACL. Este problema afecta a Elementor Website Builder: desde n/a hasta 3.16.4.
ModificadaMedia (5.4)0.46%—Elementor Website Builder9/4/202417/6/2026
El complemento Elementor Website Builder – More than Just a Page Builder para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget de ruta del complemento en todas las versiones hasta la 3.20.2 incluida debido a una salida insuficiente que se escapa en los atributos proporcionados por el…
ModificadaMedia (5.4)0.34%—Elementor Website Builder27/3/202417/6/2026
Elementor Website Builder – More than Just a Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del widget de navegación posterior del complemento en todas las versiones hasta la 3.20.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida del usuario.…
ModificadaAlta (8.8)4.1%💥 ExploitElementor Website Builder26/3/202417/6/2026
Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Elementor.Com Elementor Website Builder. Este problema afecta a Elementor Website Builder: desde 3.3.0 hasta 3.18.1.
AplazadaMedia (5.9)0.34%—Visualcomposer Visual Composer Website BuilderAI19/3/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Visualcomposer Visual Composer Website Builder permite almacenar XSS. Este problema afecta a Visual Composer Website Builder: desde n/a hasta 45.6.0.
ModificadaMedia (5.4)0.41%—Visualcomposer Visual Composer Website Builder13/3/202417/6/2026
El complemento Visual Composer Website Builder, Landing Page Builder, Custom Theme Builder, Maintenance Mode y Coming Soon Pages para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los campos personalizados del complemento en todas las versiones hasta la 45.6.0 incluida debido a una sanitización…
ModificadaMedia (5.4)0.46%—Elementor Website Builder29/2/202417/6/2026
El complemento Elementor Website Builder – More than Just a Page Builder para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro $instance[alt] en la función get_image_alt en todas las versiones hasta la 3.18.3 incluida debido a una sanitización de entrada insuficiente y un escape de…
ModificadaAlta (7.5)0.68%—Website Builder BY Seedprod5/2/202417/6/2026
El complemento Website Builder by SeedProd — Theme Builder, Landing Page Builder, Coming Soon Page, Maintenance Mode para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función seedprod_lite_new_lpage en todas las versiones hasta la 6.15.21…
ModificadaMedia (5.4)25%—Elementor Website Builder30/11/202317/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ("Cross-site Scripting") en Elementor.Com Elementor permite Cross-Site Scripting (XSS). Este problema afecta a Elementor: desde n/a hasta 3.16.4.
ModificadaMedia (4.3)0.32%—Website Builder BY Seedprod20/10/202317/6/2026
El complemento Website Builder de SeedProd para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 6.15.13.1 incluida. Esto se debe a una validación nonce faltante o incorrecta de la funcionalidad en el archivo builder.php. Esto hace posible que atacantes no autenticados cambien el token…
ModificadaMedia (6.1)3.4%💥 ExploitElementor Website Builder14/8/202317/6/2026
The Elementor Website Builder WordPress plugin before 3.5.5 does not filter out user-controlled URLs from being loaded into the DOM. This could be used to inject rogue iframes that point to malicious URLs.
ModificadaMedia (4.8)0.73%—Visualcomposer Visual Composer Website Builder7/6/202317/6/2026
The Visual Composer plugin for WordPress is vulnerable to Cross-Site Scripting in versions up to, and including, 26.0 due to insufficient input sanitization and output escaping. This makes it possible for attackers to inject arbitrary web scripts that execute in a victim's browser.
ModificadaMedia (5.4)0.48%—Elementor Website Builder7/6/202317/6/2026
The Elementor Website Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via SVG image uploads in versions up to, and including 2.9.7 This makes it possible for authenticated attackers with the upload_files capability to inject arbitrary web scripts in pages that will execute whenever a user…
ModificadaAlta (7.2)20%—Elementor Website Builder30/5/202317/6/2026
The Elementor Website Builder WordPress plugin before 3.12.2 does not properly sanitize and escape the Replace URL parameter in the Tools module before using it in a SQL statement, leading to a SQL injection exploitable by users with the Administrator role.
ModificadaMedia (5.4)0.63%—Visualcomposer Visual Composer Website Builder6/9/202217/6/2026
El plugin Visual Composer Website Builder para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del valor "Title" de la entrada/página en versiones hasta 45.0 incluyéndola, debido a un insuficiente saneo de la entrada y escape de la salida. Esto hace posible a atacantes…
ModificadaMedia (5.4)0.63%—Visualcomposer Visual Composer Website Builder6/9/202217/6/2026
El plugin Visual Composer Website Builder para WordPress es vulnerable a una vulnerabilidad de tipo Cross-Site Scripting Almacenado por medio de la función "Text Block" en versiones hasta 45.0 incluyéndola, debido a una insuficiente saneo de la entrada y escape de la salida. Esto hace posible a atacantes autenticados…
ModificadaMedia (6.1)24%💥 ExploitElementor Website Builder13/6/202217/6/2026
Una Vulnerabilidad de tipo Cross-Site Scripting (XSS) basada en el DOM en el plugin Elementor Website Builder de Elementor en versiones anteriores a 3.5.5
ModificadaAlta (8.8)93%💥 ExploitElementor Website Builder19/4/202217/6/2026
El plugin Elementor Website Builder para WordPress es vulnerable a una ejecución no autorizada de varias acciones AJAX debido a una falta de una comprobación de capacidad en el archivo ~/core/app/modules/onboarding/module.php que hace posible que atacantes modifiquen los datos del sitio además de cargar archivos…
ModificadaMedia (6.1)25%💥 ExploitElementor Website Builder23/11/202117/6/2026
El plugin Elementor Website Builder de WordPress versiones anteriores a 3.4.8, no sanea ni escapa de la entrada del usuario añadida al DOM por medio de un hash malicioso, resultando en un problema de tipo Cross-Site Scripting DOM
ModificadaMedia (5.4)0.75%—Elementor Website Builder5/4/202117/6/2026
En el plugin de WordPress Elementor Website Builder versiones anteriores a 3.1.4, el widget de cuadro de imagen (el archivo includes/widgets/image-box.php) acepta un parámetro "title_size". Aunque el control de elementos enumera un conjunto fijo de posibles etiquetas html, es posible que un usuario con permisos…
ModificadaMedia (5.4)0.75%—Elementor Website Builder5/4/202117/6/2026
En el plugin de WordPress Elementor Website Builder versiones anteriores a 3.1.4, el widget icon box (el archivo includes/widgets/icon-box.php) acepta un parámetro "title_size". Aunque el control de elementos enumera un conjunto fijo de posibles etiquetas html, es posible que un usuario con permisos de…
ModificadaMedia (5.4)0.75%—Elementor Website Builder5/4/202117/6/2026
En el plugin de WordPress Elementor Website Builder versiones anteriores a 3.1.4, el widget accordion (el archivo includes/widgets/accordion.php) acepta un parámetro "title_html_tag". Aunque el control de elementos enumera un conjunto fijo de posibles etiquetas html, es posible que un usuario con permisos de…