Saltar al contenido

Seguridad WordPress

Base de datos de vulnerabilidades

Fuente base: WPScan. Cada ficha puede incluir enriquecimiento editorial con IA para contexto técnico, impacto y mitigación.

Visual abstracto sobre base de datos de vulnerabilidades WordPress
41.826 vulnerabilidades

wordpress

389

plugin

38325

theme

3112

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-15821

SureDash <= 1.10.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes

suredash

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin SureDash en versiones hasta la 1.10.0. Esta falla permite a usuarios…

MEDIUM CVSS 6.1
PLUGIN xss CVE-2026-15346

VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Reflected Cross-Site Scripting via 'category_id' Parameter

vikbooking

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin VikBooking Hotel Booking Engine & PMS, afectando a versiones hasta l…

HIGH CVSS 8.8
PLUGIN csrf CVE-2026-15212

WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN) <= 43.2 - Cross-Site Request Forgery to Privilege Escalation via Plugin Settings Update

wpo365-login

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin WPO365 que permite la escalación de privilegios a través de un ataque de Cross-Site Request For…

HIGH CVSS 7.2
PLUGIN xss CVE-2026-15401

VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Unauthenticated Stored Cross-Site Scripting via Custom Field 'vbfX' Parameter

vikbooking

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin VikBooking, que afecta a las versiones hasta la 1.8.13. Este fallo p…

CRITICAL CVSS 9.8
PLUGIN authbypass CVE-2026-15981

SAML Single Sign On <= 5.4.4 - Unauthenticated Authentication Bypass via SAMLResponse Parameter

miniorange-saml-20-single-sign-on

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin MiniOrange SAML Single Sign On (versiones <= 5.4.4) que permite un bypass de autenticación a tr…

MEDIUM CVSS 4.9
PLUGIN sqli CVE-2026-15663

Ninja Forms <= 3.14.9 - Authenticated (Administrator+) SQL Injection via Import File 'settings' Key

ninja-forms

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad de inyección SQL en el plugin Ninja Forms hasta la versión 3.14.9, que permite a un administrador autenticado ejecut…

HIGH CVSS 7.3
PLUGIN privesc CVE-2026-10033

EventON Action User <= 2.5.14 - Missing Authorization to Unauthenticated Privilege Escalation via evoau_save_capability AJAX Action

eventon-action-user

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin EventON Action User, que permite la escalación de privilegios sin autenticación. Esta falla pue…

MEDIUM CVSS 4.3
PLUGIN lfi CVE-2026-15420

Nexter Blocks <= 5.0.0 - Authenticated (Subscriber+) Path Traversal to Arbitrary CSS/JS File Deletion via 'plus_name' Parameter

the-plus-addons-for-block-editor

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad en el plugin Nexter Blocks (versiones <= 5.0.0) que permite la eliminación arbitraria de archivos CSS y JS a través …

MEDIUM CVSS 5.3
PLUGIN authbypass CVE-2026-13464

Kirki <= 6.0.14 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'context' Parameter

kirki

Publicado: 23/07/2026

La versión 6.0.14 del plugin Kirki presenta una vulnerabilidad que permite la divulgación de información sensible sin autenticación a través del parámetro…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-6454

Firelight Lightbox <= 2.3.20 - Authenticated (Contributor+) Stored DOM Cross-Site Scripting via PDF beforeLoad 'href' Attribute

easy-fancybox

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad de tipo XSS en el plugin Easy Fancybox, que permite la ejecución de scripts maliciosos a través del atributo 'href' …

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-15100

Post Grid Gutenberg Blocks <= 5.0.32 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'searchnoresult' Block Attribute

ultimate-post

Publicado: 23/07/2026

Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Ultimate Post, que afecta a versiones anteriores a la 5.0.33. Esta fall…

MEDIUM CVSS 5.3
PLUGIN authbypass CVE-2026-11354

Participants Database <= 2.7.8.3 - Missing Authorization to Unauthenticated Arbitrary Record Update / Sensitive Information Exposure via 'id' Parameter

participants-database

Publicado: 23/07/2026

Se ha identificado una vulnerabilidad en el plugin Participants Database (versiones <= 2.7.8.3) que permite la actualización no autorizada de registros y …

Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad