Saltar al contenido

Seguridad WordPress

Base de datos de vulnerabilidades

Fuente base: WPScan. Cada ficha puede incluir enriquecimiento editorial con IA para contexto técnico, impacto y mitigación.

Visual abstracto sobre base de datos de vulnerabilidades WordPress
41.826 vulnerabilidades

wordpress

389

plugin

38325

theme

3112

MEDIUM CVSS 4.3
PLUGIN CVE-2026-1372

Tutor LMS Elementor Addons <= 4.0.0 - Missing Authorization to Authenticated (Subscriber+) Tutor LMS and Elementor Plugin Activation

tutor-lms-elementor-addons

Publicado: 20/07/2026

Se ha identificado una vulnerabilidad en Tutor LMS Elementor Addons, que permite a usuarios autenticados con rol de suscriptor acceder a funciones no auto…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-15145

Essential Addons for Elementor <= 6.6.11 - Authenticated (Contributor+) Stored Cross-Site Scripting via Fancy Text Widget

essential-addons-for-elementor-lite

Publicado: 20/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Essential Addons para Elementor, afectando a versiones hasta la 6.6.…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-12900

Spectra Gutenberg Blocks <= 2.19.28 - Authenticated (Contributor+) Stored Cross-Site Scripting via uagb/image Block

ultimate-addons-for-gutenberg

Publicado: 20/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Ultimate Addons for Gutenberg, que afecta a las versiones hasta la 2…

CRITICAL CVSS 9.8
PLUGIN privesc CVE-2026-61951

TrueBooker – Appointment Booking and Scheduler System <= 1.2.3 - Unauthenticated Privilege Escalation

truebooker-appointment-booking

Publicado: 17/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin TrueBooker (versión <= 1.2.3) que permite la escalación de privilegios sin autenticación. Esta …

HIGH CVSS 7.5
WORDPRESS sqli CVE-2026-60137

WordPress Core 6.8 - 7.0.1 - Unauthenticated SQL Injection via author__not_in Parameter

wp-core

Publicado: 17/07/2026

Se ha identificado una vulnerabilidad de inyección SQL no autenticada en las versiones de WordPress 6.8 a 7.0.1, que permite a un atacante manipular consu…

MEDIUM CVSS 4.3
PLUGIN csrf CVE-2026-9734

W3SC Elementor to Zoho CRM <= 2.2.0 - Cross-Site Request Forgery to Settings Update

w3sc-elementor-to-zoho

Publicado: 17/07/2026

Se ha identificado una vulnerabilidad de tipo CSRF en el plugin W3SC Elementor to Zoho CRM, que permite la modificación no autorizada de la configuración.…

CRITICAL CVSS 9.8
WORDPRESS rce CVE-2026-63030

WordPress Core 6.9 - 7.0.1 - Remote Code Execution via REST API Batch Request Route Confusion

wp-core

Publicado: 17/07/2026

Se ha detectado una vulnerabilidad crítica en WordPress (CVE-2026-63030) que permite la ejecución remota de código a través de la confusión en la ruta de …

MEDIUM CVSS 5.3
PLUGIN rce CVE-2026-57425

Autopay dla WooCommerce <= 2.2.27 - Missing Authorization

pay-wp

Publicado: 16/07/2026

Se ha identificado una vulnerabilidad de ejecución remota de código (RCE) en el plugin Autopay para WooCommerce, que afecta a las versiones hasta 2.2.27. …

HIGH CVSS 7.2
PLUGIN xss CVE-2026-57428

Sprout Clients – CRM and Lead Management <= 3.2.3 - Unauthenticated Stored Cross-Site Scripting

sprout-clients

Publicado: 16/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) no autenticado en el plugin Sprout Clients para WordPress, que afecta a versiones…

HIGH CVSS 7.5
PLUGIN sqli CVE-2026-61950

TrueBooker – Appointment Booking and Scheduler System <= 1.2.3 - Unauthenticated SQL Injection

truebooker-appointment-booking

Publicado: 16/07/2026

Se ha identificado una vulnerabilidad crítica de inyección SQL en el plugin TrueBooker hasta la versión 1.2.3. Esta falla permite a atacantes no autentica…

HIGH CVSS 7.5
PLUGIN sqli CVE-2026-61949

Online Scheduling and Appointment Booking System – Bookly <= 27.7 - Unauthenticated SQL Injection

bookly-responsive-appointment-booking-tool

Publicado: 16/07/2026

Se ha identificado una vulnerabilidad de inyección SQL no autenticada en el plugin Bookly hasta la versión 27.7, con una severidad alta. Esta falla puede …

HIGH CVSS 7.5
PLUGIN sqli CVE-2026-61948

Premium Packages – Sell Digital Products Securely <= 6.2.0 - Unauthenticated SQL Injection

wpdm-premium-packages

Publicado: 16/07/2026

Se ha identificado una vulnerabilidad de inyección SQL no autenticada en el plugin Premium Packages para WordPress, que afecta a las versiones hasta la 6.…

Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad