| CVE-2025-7340 |
HasThemes |
download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks |
No especificada (Alta implícita por explotación activa) |
Todas las versiones afectadas (no especificadas en el CVE) |
Confirmados, explotación activa |
| CVE-2025-11307 |
codecabin |
wp_go_maps |
No especificada |
No especificadas |
Sí |
| CVE-2023-47783 |
Thrive Themes |
thrivethemes thrive_themes_builder |
Alta (Pendiente de score exacto) |
Versiones afectadas no especificadas explícitamente, revisar versión vulnerable en thrivethemes. |
Sí |
| CVE-2022-0633 |
UpdraftPlus |
UpdraftPlus Backup Plugin |
MEDIA |
Versiones afectadas sin parches disponibles previos a la actualización de mayo 2022 |
Sí |
| CVE-2025-3278 |
No especificado |
No especificado |
No especificada |
No especificadas |
Sí |
| CVE-2024-6028 |
ays-pro |
quiz_maker |
Alta (criticidad por explotación activa) |
no especificadas |
Confirmados, explotación activa en curso |
| CVE-2024-2879 |
Kreaturamedia |
LayerSlider |
ALTA (explotación confirmada) |
Versiones anteriores sin parchear (no especificadas) |
Sí |
| CVE-2024-13421 |
contempothemes |
real_estate_7 |
No especificada |
No especificadas |
Sí |
| CVE-2024-13448 |
Themerex |
Themerex Addons |
No especificada (se está explotando activamente) |
No especificadas concretamente |
Sí |
| CVE-2025-9807 |
stellarwp |
the_events_calendar |
Alta (no especificado numéricamente, pero explotación activa indica alto riesgo) |
No especificadas explícitamente, verificar versiones actuales desplegadas |
Sí |
| CVE-2024-4346 |
startklar_elmentor_addons |
web-shop-host |
ALTA (no disponible score exacto, por explotación activa) |
No especificadas, vulnerabilidad afecta a la función startklar_elmentor_addons en web-shop-host |
Sí |
| CVE-2025-64377 |
Cridio |
ListingPro |
ALTA |
Versiones afectadas no especificadas, se recomienda asumir todas las versiones previas al parche |
Sí |
| CVE-2024-13744 |
Booster |
booster_for_woocommerce |
No especificada (Alta dada la explotación activa) |
No especificadas |
Sí |
| CVE-2026-2931 |
tms-outsource |
amelia |
No especificada (basado en la naturaleza del fallo, ALTA) |
No especificadas |
Sí |
| CVE-2024-31286 |
Desconocido (Plugin wp_photo_album_plus) |
wp_photo_album_plus (Plugin para WordPress) |
ALTA (Explotación en curso confirmada) |
Versiones vulnerables no especificadas, revisar versiones actuales usadas |
Sí |
| CVE-2025-4606 |
Bajo análisis (no especificado) |
Bajo análisis (no especificado) |
ALTA (No especificada, dado que permite cambio de contraseña sin verificación) |
No especificadas |
Confirmados y en explotación activa |
| CVE-2024-8420 |
sitesao |
dhvc_form |
No especificada |
No especificadas |
Sí |
| CVE-2022-1281 |
10web |
photo_gallery |
Alta |
No especificadas explícitamente |
Sí |
| CVE-2023-5822 |
codedropz |
drag_and_drop_multiple_file_upload_-_contact_form_7 |
No especificada |
No especificado |
Sí |
| CVE-2023-2745 |
WordPress |
WordPress |
ALTA |
Versiones anteriores a la corrección publicada en 2026 |
Sí |
| CVE-2025-15403 |
metagauss |
registrationmagic |
ALTA (No especificado, se asume alta por explotación activa) |
No especificadas |
Sí |
| CVE-2024-4845 |
Icegram |
icegram_express |
Alta (crítico, debido a SQL Injection explotado activamente) |
Versiones anteriores no especificadas afectadas |
Sí |
| CVE-2025-5339 |
ads_pro |
Afectadoscripteo |
ALTA (SQL Injection) |
No especificadas (implica múltiples versiones afectadas) |
Sí |
| CVE-2024-12281 |
Favethemes |
homey |
ALTA |
No especificadas |
Sí |
| CVE-2026-29200 |
Comet Backup |
Comet Backup |
CRÍTICA (9.9) |
Desde 20.11.0 hasta 26.1.1 y 26.2.1 |
Sí |
| CVE-2025-14320 |
Tegsoft Management and Information Services Trade Limited Company |
Online Support Application |
CRITICAL (9.8) |
Desde la versión V3 hasta 31122025 |
Sí |
| CVE-2025-13605 |
3onedata |
modbus gateway device model GW1101-1D(RS-485)-TB-P (hardware version V2.2.0) |
CRÍTICA (9.3) |
Firmware anterior a 3.0.59B2024080600R4353 |
Sí |
| CVE-2026-24118 |
vm2 (Open source project) |
vm2 (vm |
CRITICAL (9.8) |
versiones anteriores a 3.11.0 |
Sí |
| CVE-2026-24120 |
GitHub (patriksimek) |
vm2 (sandbox para Node.js) |
CRITICAL (9.8) |
anteriores a 3.10.5 |
Sí |
| CVE-2026-24781 |
VM2 Open Source Community |
vm2 (sandbox para Node.js) |
CRITICA (9.8) |
Todas las versiones anteriores a 3.11.0 |
Sí |
| CVE-2026-25293 |
Qualcomm |
Firmware PLC |
CRITICAL (9.6) |
No especificado (firmware vulnerables reportados) |
Sí |
| CVE-2026-26332 |
patriksimek (GitHub) |
vm2 (máquina virtual |
CRÍTICA (9.8) |
versiones anteriores a 3.11.0 |
Sí |
| CVE-2026-26956 |
vm2 Open Source Project |
vm2 (sandbox para Node.js) |
CRÍTICA (9.8) |
3.10.4 y anteriores |
Sí |
| CVE-2026-42076 |
EvoMap |
Evolver (motor de IA autoadaptativo) |
CRITICAL (9.8) |
versiones anteriores a 1.69.3 |
Sí |
| CVE-2026-42090 |
Notesnook |
Notesnook Web |
CRITICAL (9.6) |
Web |
Sí |
| CVE-2026-42373 |
D-Link |
DIR-605L Hardware Revision B2 |
CRÍTICA (9.8) |
Hardware Revision B2 (End-of-Life, sin soporte) |
Sí |
| CVE-2026-42374 |
D-Link |
DIR-600L Hardware Revision B1 |
CRITICAL (9.8) |
Hardware Revision B1 (End-of-Life) |
Sí |
| CVE-2026-42375 |
D-Link |
DIR-600L Hardware Revision A1 |
CRITICAL (9.8) |
Hardware Revision A1 (End-of-Life) |
Sí |
| CVE-2026-42376 |
D-Link |
DIR-456U Hardware Revision A1 |
CRÍTICA (9.8) |
Revisión A1, dispositivo en fin de vida (EOL) |
Sí |
| CVE-2026-42809 |
Apache Software Foundation |
Apache Polaris |
CRÍTICA (9.4) |
Versiones susceptibles antes de parchear la validación de ubicación en creación de staged tables |
Confirmados |
| CVE-2026-42810 |
Apache Software Foundation |
Apache Polaris |
CRÍTICA (9.4) |
Polaris 1.4.0 (confirmado) |
Sí |
| CVE-2026-42811 |
Apache Software Foundation |
Apache Polaris |
CRITICAL (9.4) |
1.4.0 (confirmada), posiblemente anteriores |
Sí |
| CVE-2026-42812 |
Apache Software Foundation |
Apache Polaris (parte de Apache Iceberg) |
CRÍTICA (9.4) |
Versiones con `polaris.config.allow.unstructured.table.location=true` y configuraciones permisivas en `allowedLocations` |
Sí |
| CVE-2026-41571 |
Note Mark |
Note Mark (aplicación de toma de notas) |
CRITICAL (9.4) |
versión 0.19.2 |
Sí |
| CVE-2026-42087 |
OpenC3 |
COSMOS (Time-Series Database – TSDB) |
CRÍTICA (9.6) |
6.7.0 hasta antes de 7.0.0-rc3 |
Sí |
| CVE-2026-42088 |
OpenC3 |
COSMOS (Script Runner widget) |
CRÍTICA (9.6) |
versiones anteriores a 7.0.0-rc3 |
Sí |
| CVE-2026-42796 |
Arelle |
Arelle |
CRITICAL (9.2) |
versiones anteriores a 2.39.10 |
Sí |
| CVE-2026-42231 |
n8n |
n8n (plataforma de automatización de workflows) |
CRITICAL (9.4) |
anteriores a 1.123.32, 2.17.4, y 2.18.1 |
Sí |
| CVE-2026-42232 |
n8n.io |
n8n (plataforma de automatización de flujos de trabajo) |
CRÍTICA (9.4) |
Anteriores a 1.123.32, 2.17.4 y 2.18.1 |
Sí |
| CVE-2026-41922 |
WDR201A |
WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
CRITICAL (9.3) |
Firmware LFMZX28040922V1.02 o anterior en HW V2.1 |
Sí |
| CVE-2026-41923 |
WDR201A |
WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
CRITICAL (9.3) |
HW V2.1, Firmware LFMZX28040922V1.02 |
Sí |
| CVE-2026-41924 |
WDR201A |
WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
CRITICAL (9.3) |
HW V2.1, FW LFMZX28040922V1.02 |
Sí |
| CVE-2026-41925 |
WDR201A WiFi Extender |
WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
CRITICAL (9.3) |
HW V2.1, FW LFMZX28040922V1.02 |
Sí |
| CVE-2026-41926 |
WDR201A WiFi Extender |
WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
CRITICAL (9.3) |
Hardware V2.1, Firmware LFMZX28040922V1.02 |
Sí |
| CVE-2026-42238 |
Nginx UI |
Nginx UI (interfaz web para servidor Nginx) |
CRITICAL (9.0) |
Versiones anteriores a 2.3.8 |
Sí |
| CVE-2026-5722 |
MoreConvert |
MoreConvert Pro plugin para WordPress |
CRÍTICA (9.8) |
Todas las versiones hasta la 1.9.14 inclusive |
Sí |
| CVE-2025-13618 |
Dreams Marketplace |
Mentoring plugin para WordPress |
CRÍTICA (9.8) |
Todas las versiones hasta la 1.2.8 incluida |
Sí |