Saltar al contenido

Seguridad WordPress

Base de datos de vulnerabilidades

Fuente base: WPScan. Cada ficha puede incluir enriquecimiento editorial con IA para contexto técnico, impacto y mitigación.

Visual abstracto sobre base de datos de vulnerabilidades WordPress
41.826 vulnerabilidades

wordpress

389

plugin

38325

theme

3112

HIGH CVSS 7.2
PLUGIN upload CVE-2026-13430

Post Export Import with Media <= 1.13.1 - Authenticated (Administrator+) Arbitrary File Upload via Trailing-Dot Filename Bypass in ZIP Media Import

post-export-import-with-media

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad crítica en el plugin Post Export Import with Media que permite la carga arbitraria de archivos a través de un bypass…

MEDIUM CVSS 6.4
PLUGIN ssrf CVE-2026-12123

All-in-One Video Gallery <= 4.8.5 - Authenticated (Subscriber+) Server-Side Request Forgery via 'vdl' Parameter

all-in-one-video-gallery

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el plugin All-in-One Video Gallery, afectando a versiones hasta la 4.8…

HIGH CVSS 7.5
PLUGIN lfi CVE-2026-13347

Hide My WP Lite <= 1.3 - Unauthenticated Path Traversal to Arbitrary File Read via 'he_wrapper_js' Parameter

hide-wp-login

Publicado: 09/07/2026

La vulnerabilidad de tipo Local File Inclusion (LFI) en el plugin Hide My WP Lite, presente en versiones hasta la 1.3, permite la lectura no autenticada d…

MEDIUM CVSS 4.4
PLUGIN xss CVE-2026-12108

Highlighting Code Block <= 2.2.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'font_family' Setting

highlighting-code-block

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Highlighting Code Block en versiones hasta la 2.2.0. Esta falla perm…

MEDIUM CVSS 6.5
PLUGIN sqli CVE-2026-15104

BetterDocs <= 4.6.0 - Authenticated (Custom+) SQL Injection via 'lang' Parameter

betterdocs

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de inyección SQL autenticada en el plugin BetterDocs hasta la versión 4.6.0. Este fallo podría permitir a un atacant…

MEDIUM CVSS 4.9
PLUGIN sqli CVE-2026-14475

Cookie Banner for GDPR / CCPA <= 4.3.6 - Authenticated (Administrator+) SQL Injection via 'scan_id' Parameter

gdpr-cookie-consent

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de inyección SQL en el plugin GDPR Cookie Consent (versiones <= 4.3.6) que permite a un administrador autenticado ej…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-12924

Eventin <= 4.1.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'etn_faq_content' Parameter

wp-event-solution

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de tipo XSS en el plugin Eventin hasta la versión 4.1.15, que permite la ejecución de scripts maliciosos. Esta falla…

MEDIUM CVSS 6.4
PLUGIN xss CVE-2026-3907

Hostel <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'wphostel-book' Shortcode

hostel

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Hostel, afectando a versiones hasta la 1.1.7. Esta falla permite a u…

MEDIUM CVSS 5.3
PLUGIN authbypass CVE-2026-6802

Easy Upload Files During Checkout <= 3.0.1 - Missing Authorization to Unauthenticated Arbitrary Attachment Deletion via 'eufdc-delete' Parameter

easy-upload-files-during-checkout

Publicado: 09/07/2026

La extensión Easy Upload Files durante Checkout presenta una vulnerabilidad que permite la eliminación no autorizada de archivos adjuntos por usuarios no …

MEDIUM CVSS 4.3
PLUGIN CVE-2026-1946

GW AI Website Builder <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings Deletion

gw-ai-website-builder

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad en el plugin GW AI Website Builder (versión <= 1.0.1) que permite a usuarios autenticados (nivel Subscriber+) elimin…

MEDIUM CVSS 4.3
PLUGIN idor CVE-2026-12400

FlowForms <= 1.1.1 - Authenticated (Contributor+) Insecure Direct Object Reference to Arbitrary Form Modification via REST API '/flowforms/v1/forms/{id}' Endpoints

flowforms

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de tipo IDOR en el plugin FlowForms, que permite a usuarios autenticados con rol de contribuidor o superior modifica…

MEDIUM CVSS 6.6
PLUGIN lfi CVE-2025-11977

HappyForms <= 1.26.12 - Authenticated (Admin+) Local File Inclusion

happyforms

Publicado: 09/07/2026

Se ha identificado una vulnerabilidad de inclusión de archivos locales (LFI) en el plugin HappyForms, afectando a versiones hasta la 1.26.12. Esta falla p…

Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad