Saltar al contenido

Seguridad WordPress

Base de datos de vulnerabilidades

Fuente base: WPScan. Cada ficha puede incluir enriquecimiento editorial con IA para contexto técnico, impacto y mitigación.

Visual abstracto sobre base de datos de vulnerabilidades WordPress
41.826 vulnerabilidades

wordpress

389

plugin

38325

theme

3112

HIGH CVSS 8.8
PLUGIN CVE-2026-15991

File Manager 6.0 - 6.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File Read and Deletion via 'cmd' Query Parameter

file-manager

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad crítica en el plugin File Manager, que permite a usuarios autenticados (nivel Subscriber+) realizar lecturas y elimi…

HIGH CVSS 7.2
PLUGIN xss CVE-2026-16636

FluentSMTP <= 2.2.95 - Unauthenticated Stored Cross-Site Scripting via Recipient Display Name (to.name) in Email Logs

fluent-smtp

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin FluentSMTP, que permite la inyección de scripts maliciosos a través …

HIGH CVSS 8.1
PLUGIN rce CVE-2026-15459

WPMU DEV Dashboard <= 5.0.0 - Authentication Bypass to Arbitrary Plugin Installation (Remote Code Execution) via Forged WDP_AUTH HMAC on ?wpmudev-hub= Endpoint

wpmudev-updates

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad crítica en el plugin WPMU DEV Dashboard, que permite la ejecución remota de código mediante un bypass de autenticaci…

HIGH CVSS 7.2
PLUGIN xss CVE-2026-18510

TranslatePress <= 3.2.6 - Unauthenticated Stored Cross-Site Scripting via Comment Content

translatepress-multilingual

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin TranslatePress, que afecta a las versiones hasta la 3.2.6. Este fall…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-18400

Slider, Gallery, and Carousel by MetaSlider <= 3.111.0 - Authenticated (Author+) Stored Cross-Site Scripting via 'delay' Post Meta Setting

ml-slider

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin 'Slider, Gallery, and Carousel by MetaSlider' en versiones anteriore…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-5158

PostX <= 5.0.13 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Comments Block

ultimate-post

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin PostX, que afecta a versiones hasta la 5.0.13. Este fallo permite la…

HIGH CVSS 7.2
PLUGIN xss CVE-2025-15028

FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More <= 1.9.2 - Unauthenticated Stored Cross-Site Scripting

formgent

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin FormGent, que afecta a versiones hasta la 1.9.2. Esta falla permite …

MEDIUM CVSS 5.3
PLUGIN CVE-2026-11983

Ad Inserter <= 2.8.16 - Missing Authorization to Block Visibility Bypass via ai_ajax

ad-inserter

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad en el plugin Ad Inserter, que permite el bypass de visibilidad debido a una falta de autorización. Este fallo puede …

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-5391

LatePoint <= 5.3.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes

latepoint

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin LatePoint, que afecta a las versiones hasta la 5.3.2. Este fallo per…

MEDIUM CVSS 4.3
THEME CVE-2025-9266

Accelerate <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) ThemeGrill Demo Importer Plugin Installation

accelerate

Publicado: 05/08/2026

Se ha identificado una vulnerabilidad en el tema Accelerate (versión <= 1.5.3) que permite la instalación del plugin Demo Importer sin la autorización ade…

HIGH CVSS 8.8
PLUGIN privesc CVE-2026-18322

Smart Popup by Supsystic <= 1.12.0 - Unauthenticated Privilege Escalation to Administrator

popup-by-supsystic

Publicado: 04/08/2026

Se ha identificado una vulnerabilidad crítica en el plugin Smart Popup by Supsystic, que permite a un atacante no autenticado escalar privilegios a admini…

HIGH CVSS 7.5
PLUGIN sqli CVE-2026-15918

VikAppointments – Services Booking Calendar <= 1.2.19 - Unauthenticated SQL Injection

vikappointments

Publicado: 04/08/2026

Se ha identificado una vulnerabilidad de inyección SQL en el plugin VikAppointments, afectando a versiones hasta la 1.2.19. Este fallo permite a un atacan…

Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad