Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
54 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.29% | — | Wpclever WPC Product OptionsAI | 3/10/2026 | 6/10/2026 | El plugin WPC Product Options for WooCommerce para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de la clave de array wpcpo-* mediante el nombre de campo multipart en todas las versiones hasta la 4.0.5 incluida, debido a una sanitización de la entrada y un escape de la… | |
| Aplazada | Alta (7.2) | 0.30% | — | Wptools Extra Product OptionsAI | 30/9/2026 | 30/9/2026 | Inyección de objetos PHP con nivel Shop manager en Extra Product Options For WooCommerce | Custom Product Addons and Fields en versiones <= 3.3.8. | |
| Pendiente de análisis | Alta (8.5) | 0.11% | — | Logitech Logi Options PlusAI | 14/9/2026 | 18/9/2026 | Una vulnerabilidad de escalada de privilegios local en el servicio de actualización de Logitech Logi Options+ en Windows permite a un usuario local con pocos privilegios ejecutar código arbitrario como SYSTEM. | |
| Aplazada | Crítica (9.8) | 0.50% | — | Json OptionsAI | 20/8/2026 | 26/8/2026 | The JSON Options WordPress plugin through 0.0.4 does not have any capability check or nonce verification on one of its actions, which runs on every request and is available to unauthenticated users, allowing them to update arbitrary WordPress options. This can be leveraged to enable user registration and set the… | |
| Aplazada | Alta (7.5) | 0.50% | — | Webtoffee Extra Product Options AND ADD ONS FOR WoocommerceAI | 18/8/2026 | 20/8/2026 | Unauthenticated Arbitrary File Download in Extra Product Options & Add-Ons for WooCommerce < 7.6 versions. | |
| Aplazada | Alta (7.5) | 0.45% | — | Webtoffee Extra Product Options Builder FOR WoocommerceAI | 16/8/2026 | 26/8/2026 | The Extra Product Options Builder for WooCommerce WordPress plugin before 1.2.176 does not verify that the requester is entitled to a customer-uploaded file before serving it, allowing unauthenticated users who obtain a file's stored name to retrieve it. The Extra Product Options Builder for WooCommerce WordPress… | |
| Aplazada | Alta (8.8) | 0.79% | — | Extra Checkout OptionsAI | 29/7/2026 | 30/7/2026 | The Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce) plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.3.2. This is due to missing authorization and nonce validation in the eco_save_settings() function, which allows low-privileged… | |
| Aplazada | Alta (8.8) | 0.51% | — | Product Addons AND Product Options With Custom FieldsAI | 22/7/2026 | 22/7/2026 | The Product Addons and Product Options With Custom Fields WordPress plugin before 1.6.15 does not restrict an unauthenticated file-upload endpoint and accepts SVG files that are stored and served inline, allowing an unauthenticated attacker to upload a malicious SVG whose embedded script executes in the session of any… | |
| Aplazada | Media (6.5) | 0.33% | — | Edgarrojas Extra Product Options Builder FOR WoocommerceAI | 13/7/2026 | 13/7/2026 | Missing Authorization vulnerability in EDGARROJAS Extra Product Options Builder for WooCommerce additional-product-fields-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Extra Product Options Builder for WooCommerce: from n/a through <= 1.2.167. | |
| Aplazada | Crítica (9.9) | 0.79% | — | Widget OptionsAI | 25/6/2026 | 25/6/2026 | Contributor Remote Code Execution (RCE) in Widget Options <= 4.2.3 versions. | |
| Aplazada | Media (6.5) | 0.29% | — | Marketingfire Widget OptionsAI | 17/6/2026 | 1/10/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en MarketingFire Widget Options permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Widget Options: desde n/a hasta 4.0.1. | |
| Aplazada | Alta (7.5) | 0.50% | — | WPC Product Options FOR WoocommerceAI | 15/6/2026 | 17/6/2026 | Unauthenticated Arbitrary File Download in WPC Product Options for WooCommerce <= 3.2.1 versions. | |
| Aplazada | Media (4.4) | 0.31% | — | General OptionsAI | 20/5/2026 | 24/7/2026 | El plugin General Options para WordPress es vulnerable a Cross-Site Scripting Almacenado en versiones hasta la 1.1.0 inclusive. Esto se debe al uso de sanitize_text_field() para el escape de salida en el campo Número de Contacto (ad_contact_number) - una función que elimina las etiquetas HTML pero no codifica los… | |
| Aplazada | Alta (8.8) | 0.77% | — | Widget OptionsAI | 2/5/2026 | 17/6/2026 | The Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 4.2.2 via the Display Logic feature. This is due to the plugin using eval() on user-supplied Display Logic expressions with an… | |
| Aplazada | Crítica (9) | 0.43% | — | Marketing Fire Widget OptionsAI | 5/3/2026 | 17/6/2026 | Vulnerabilidad de control inadecuado de la generación de código ('Inyección de Código') en Marketing Fire Widget Options widget-options permite la inyección de código. Este problema afecta a Widget Options: desde n/a hasta <= 4.1.3. | |
| Aplazada | Media (6.5) | 0.23% | — | Steve Truman Woocommerce Email Inquiry Cart OptionsAI | 23/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Steve Truman Email Inquiry & Cart Options para WooCommerce woocommerce-email-inquiry-cart-options permite XSS basado en DOM. Este problema afecta a Email Inquiry & Cart Options para WooCommerce: desde n/a… | |
| Aplazada | Alta (7.1) | 0.21% | — | Remi Corson Easy Theme OptionsAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Remi Corson Easy Theme Options easy-theme-options permite XSS Reflejado. Este problema afecta a Easy Theme Options: desde n/a hasta <= 1.0. | |
| Aplazada | Media (6.1) | 0.29% | — | MG AdvancedoptionsAI | 9/1/2026 | 17/6/2026 | El plugin MG AdvancedOptions para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de la variable `$_SERVER['PHP_SELF']` en todas las versiones hasta la 1.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten… | |
| Aplazada | Media (5.3) | 0.26% | — | Easy Theme OptionsAI | 13/12/2025 | 7/10/2026 | El plugin Easy Theme Options para WordPress es vulnerable a Falta de Autorización en todas las versiones hasta la 1.0, inclusive. Esto se debe a la falta de comprobaciones de autorización en la función eto_import_settings. Esto permite a atacantes autenticados, con acceso de nivel Suscriptor y superior, importar… | |
| Aplazada | Alta (7.5) | 0.49% | — | Wpclever WPC Product OptionsAI | 6/11/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en programa PHP, vulnerabilidad ('inclusión remota de ficheros PHP') en WPClever WPC Product Options for WooCommerce wpc-product-options permite la inclusión local de ficheros PHP. Este problema afecta a WPC Product Options for WooCommerce:… | |
| Aplazada | Media (4.3) | 0.13% | — | WP Global Screen OptionsAI | 4/11/2025 | 17/6/2026 | The WP Global Screen Options plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 0.2. This is due to missing nonce validation on the `updatewpglobalscreenoptions` action handler. This makes it possible for unauthenticated attackers to modify global screen options for… | |
| Aplazada | Media (6.4) | 0.19% | — | Widget OptionsAI | 25/10/2025 | 8/10/2026 | El plugin Widget Options - The #1 WordPress Widget & Block Control Plugin para WordPress es vulnerable a cross-site scripting almacenado a través de múltiples funciones en todas las versiones hasta la 4.1.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Aplazada | Alta (8.8) | 0.20% | — | Tusko Trush Advanced Custom Fields CPT Options PagesAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Tusko Trush Advanced Custom Fields : CPT Options Pages acf-cpt-options-pages permite la inyección de objetos. Este problema afecta a Advanced Custom Fields : CPT Options Pages: desde n/a hasta menor o igual que 2.0.9. | |
| Aplazada | Media (6.4) | 0.19% | — | ALL Social Share OptionsAI | 30/9/2025 | 9/10/2026 | El plugin All Social Share Options para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'sc' del plugin en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible… | |
| Aplazada | Media (6.4) | 0.20% | — | Widget Options ExtendedAI | 23/9/2025 | 17/6/2026 | The Widget Options - Extended plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'do_sidebar' shortcode in all versions up to, and including, 5.2.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers,… |