Saltar al contenido

Seguridad WordPress

Base de datos de vulnerabilidades

Fuente base: WPScan. Cada ficha puede incluir enriquecimiento editorial con IA para contexto técnico, impacto y mitigación.

Visual abstracto sobre base de datos de vulnerabilidades WordPress
41.826 vulnerabilidades

wordpress

389

plugin

38325

theme

3112

MEDIUM CVSS 4.3
PLUGIN rce CVE-2026-10041

WCFM – Frontend Manager for WooCommerce <= 6.7.27 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Vendor Data Manipulation via Multiple AJAX Handlers

wc-frontend-manager

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el plugin WCFM – Frontend Manager para WooCommerce, que permite a usuarios autenticados manipular datos de vended…

HIGH CVSS 8.8
PLUGIN rce CVE-2025-6784

Code Engine <= 0.3.5 - Authenticated (Contributor+) Remote Code Execution

code-engine

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en el plugin Code Engine, afectando a versiones hasta la 0.3.5. Este fal…

HIGH CVSS 7.2
PLUGIN xss CVE-2026-6939

CorvusPay WooCommerce Payment Gateway <= 2.7.4 - Unauthenticated Stored Cross-Site Scripting via 'approval_code' Parameter

corvuspay-woocommerce-integration

Publicado: 10/07/2026

Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin CorvusPay WooCommerce Payment Gateway, que permite la ejecución de scri…

MEDIUM CVSS 4.4
PLUGIN xss CVE-2026-11898

White Label CMS <= 2.7.12 - Authenticated (Administrator+) Stored Cross-Site Scripting via Import Settings

white-label-cms

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de tipo XSS almacenado en el plugin White Label CMS hasta la versión 2.7.12, que afecta a administradores autenticad…

HIGH CVSS 8.8
PLUGIN CVE-2026-15155

Essential Addons for Elementor <= 6.6.10 - Authenticated (Contributor+) Account Takeover via Email Header Injection

essential-addons-for-elementor-lite

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin Essential Addons para Elementor, que permite la toma de control de cuentas autenticadas a travé…

MEDIUM CVSS 4.4
PLUGIN xss CVE-2026-11591

Widgets for Google Reviews <= 13.3 - Authenticated (Editor+) Stored Cross-Site Scripting via 'fomo-title' and 'fomo-text' Parameters

wp-reviews-plugin-for-google

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Reviews para Google, que afecta a versiones hasta la 13.3. Este f…

MEDIUM CVSS 4.3
PLUGIN CVE-2026-12738

WP Easy Pay <= 4.5.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Status Modification via wpep_draft_confirm AJAX Action

wp-easy-pay

Publicado: 10/07/2026

La versión 4.5.0 del plugin WP Easy Pay presenta una vulnerabilidad que permite a usuarios autenticados (nivel Suscriptor+) modificar el estado de publica…

MEDIUM CVSS 5.3
PLUGIN authbypass CVE-2026-11901

WP Hotel Booking <= 2.3.1 - Unauthenticated Insufficient Verification of Data Authenticity to Payment Bypass via PayPal IPN Handler

wp-hotel-booking

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el plugin WP Hotel Booking, versiones hasta 2.3.1, que permite el bypass de autenticación en el manejo de pagos a…

MEDIUM CVSS 5.3
PLUGIN rce CVE-2026-12994

WCFM – Frontend Manager for WooCommerce <= 6.7.27 - Missing Authorization to Unauthenticated Arbitrary Inquiry Reply Injection via wcfm-my-account-enquiry-manage Controller

wc-frontend-manager

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el plugin WCFM – Frontend Manager para WooCommerce que permite inyecciones arbitrarias sin autenticación. Esta fa…

HIGH CVSS 7.5
PLUGIN sqli CVE-2026-4661

WP CTA <= 2.2.2 - Unauthenticated Time-Based Blind SQL Injection via 'fildname' Parameter

easy-sticky-sidebar

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de inyección SQL no autenticada en el plugin Easy Sticky Sidebar, que puede ser explotada a través del parámetro 'fi…

MEDIUM CVSS 5.3
THEME authbypass CVE-2026-6801

Context Blog <= 1.3.5 - Unauthenticated Sensitive Information Exposure via 'postID' Parameter

context-blog

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el tema Context Blog (<= 1.3.5) que permite la exposición no autenticada de información sensible a través del par…

MEDIUM CVSS 4.9
PLUGIN sqli CVE-2025-5017

Catalyst Connect Zoho CRM Client Portal <= 2.2.0 - Authenticated (Administrator+) SQL Injection via uid Parameter

catalyst-connect-client-portal

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de inyección SQL en el plugin Catalyst Connect para Zoho CRM, afectando a versiones hasta la 2.2.0. Esta falla permi…

Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad