Saltar al contenido

Seguridad WordPress

Base de datos de vulnerabilidades

Fuente base: WPScan. Cada ficha puede incluir enriquecimiento editorial con IA para contexto técnico, impacto y mitigación.

Visual abstracto sobre base de datos de vulnerabilidades WordPress
41.826 vulnerabilidades

wordpress

389

plugin

38325

theme

3112

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-1382

fresh Podcaster <= 1.0.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'freshpodcaster' Shortcode Attributes

fresh-podcaster

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de tipo XSS en el plugin Fresh Podcaster, que afecta a las versiones hasta la 1.0.7. Esta falla permite la inyección…

MEDIUM CVSS 4.3
PLUGIN rce CVE-2026-12103

Wallet for WooCommerce <= 1.6.4 - Missing Authorization to Authenticated (Subscriber+) User/Email Enumeration via terawallet_export_user_search AJAX Action

woo-wallet

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el plugin Woo Wallet (versión 1.6.4) que permite la enumeración de usuarios a través de una acción AJAX. Este fal…

MEDIUM CVSS 5.3
PLUGIN authbypass CVE-2026-10865

Cost Calculator Builder <= 4.0.11 - Unauthenticated Sensitive Information Exposure of Payment Gateway Secret Keys

cost-calculator-builder

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el plugin Cost Calculator Builder hasta la versión 4.0.11, que permite la exposición no autenticada de claves sec…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-15010

bbp style pack <= 6.4.5 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Topic Form Additional Fields

bbp-style-pack

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin BBP Style Pack en versiones hasta la 6.4.5. Este fallo permite a usu…

MEDIUM CVSS 5.3
PLUGIN authbypass CVE-2026-9017

NEX-Forms <= 9.2.2 - Missing Authorization to Unauthenticated Arbitrary Form Entry Modification via nf_send_nf_email AJAX Action

nex-forms-express-wp-form-builder

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de tipo bypass de autorización en el plugin NEX-Forms hasta la versión 9.2.2, permitiendo modificaciones no autoriza…

HIGH CVSS 7.5
PLUGIN authbypass CVE-2026-9282

W3 Total Cache <= 2.9.4 - Unauthenticated Arbitrary File Read via 'f_array[]' Parameter

w3-total-cache

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin W3 Total Cache que permite la lectura arbitraria de archivos sin autenticación. Esta falla podr…

HIGH CVSS 8.8
PLUGIN privesc CVE-2026-1359

Genolve – AI image AI video generation <= 5.0.5 - Authenticated (Contributor+) Incorrect Authorization to Privilege Escalation via theopt

genolve-toolkit

Publicado: 10/07/2026

La extensión Genolve Toolkit presenta una vulnerabilidad de escalación de privilegios que permite a usuarios autenticados con rol de contribuyente acceder…

CRITICAL CVSS 9.8
PLUGIN authbypass CVE-2026-12761

miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) <= 7.7.0 - Unauthenticated Authentication Bypass to Administrator Account Takeover via Profile Completion OTP Flow

miniorange-login-openid

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin miniOrange Social Login y Register, que permite el bypass de autenticación y la toma de control…

MEDIUM CVSS 6.5
PLUGIN CVE-2026-11426

UnderConstructionPage PRO <= 5.76 - Authenticated (Subscriber+) Arbitrary File Read via template_thumbnail Parameter

under-construction-page

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad en el plugin UnderConstructionPage PRO, que permite la lectura arbitraria de archivos a través del parámetro templat…

HIGH CVSS 8.8
PLUGIN privesc CVE-2026-13756

WP Grid Builder <= 2.3.3 - Authenticated (Subscriber+) Privilege Escalation via 'key' Parameter

wp-grid-builder

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de escalada de privilegios en el plugin WP Grid Builder, afectando a versiones hasta la 2.3.3. Esta falla permite a …

MEDIUM CVSS 4.4
PLUGIN xss CVE-2026-3367

Lockme OAuth2 calendars integration <= 2.11.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'App ID' Setting

lockme-calendars-integration

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en el plugin Lockme OAuth2 calendars integration, afectando a versione…

MEDIUM CVSS 6.5
PLUGIN sqli CVE-2026-15072

KiviCare <= 4.5.0 - Authenticated (Doctor+) SQL Injection via 'orderby' Parameter in KCQueryBuilder

kivicare-clinic-management-system

Publicado: 10/07/2026

Se ha identificado una vulnerabilidad de inyección SQL en el plugin KiviCare hasta la versión 4.5.0, que permite a usuarios autenticados manipular consult…

Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad