CVE-2026-9185: SSN y datos expuestos en WordPress
CVE-2026-9185 permite acceso sin autenticación a datos personales de inquilinos en 6Storage Rentals <= 2.22.0. CVSS 7.5 HIGH.
CVE-2026-9185 permite acceso sin autenticación a datos personales de inquilinos en 6Storage Rentals <= 2.22.0. CVSS 7.5 HIGH.
Enable Media Replace hasta versión 4.1.8 tiene un Stored XSS (CVE-2026-5714) explotable con acceso Autor. La versión 4.1.9 lo corrige.
CVE-2026-7556 es una Stored XSS en FV Flowplayer Video Player (versiones hasta 7.5.49.7212). CVSS 6.1, solo explotable con parse_comments activo.
CVE-2026-8653 es una inyección SQL en MasterStudy LMS Pro Plus (hasta v4.8.20) explotable por instructores autenticados. CVSS 6.5. Parche disponible en 4.8.21.
CVE-2026-8206 y CVE-2026-8181: dos fallas CVSS 9.8 en Kirki y Burst Statistics exponen más de 700k sitios WordPress bajo ataque activo confirmado por Defiant.
CVE-2026-5191 expone el plugin Tiled Gallery Carousel Without JetPack hasta v3.1 a Stored XSS. Qué riesgo implica y cómo mitigarlo.
CVE-2026-9722 es una vulnerabilidad CSRF en el plugin Laiser Tag que permite modificar configuraciones críticas del plugin, incluyendo la API key, en sitios con versiones hasta 1.2.5.
CVE-2026-3722 es un Stored XSS en Auto Image Attributes para WordPress que afecta hasta la versión 4.9 y permite inyectar scripts vía metadatos de imágenes.
CVE-2026-9048 afecta Slider Revolution 7.0.0-7.0.14 y expone credenciales de Instagram, YouTube y Facebook a usuarios Contributor. Cómo verificar y solucionar.