Exposição de WordPress

Blogs, CMS
2.604
score de exposição
2.809.159
sites usam
2
em exploração
193
críticos
Análise Vexday

WordPress acumula 2.381 CVEs catalogadas, com 174 classificadas como críticas e 95 surgidas apenas nos últimos 90 dias, o que indica um fluxo contínuo e elevado de novas vulnerabilidades para a plataforma. A falha mais comum é CWE-79 (Cross-Site Scripting), refletindo a superfície de ataque característica de ambientes com grande volume de plugins e temas de terceiros. Embora a taxa de exploração ativa esteja abaixo da média geral do catálogo CISA KEV, o EPSS máximo observado chega a 0,977, e o CVE-2022-21661 — uma vulnerabilidade de consulta SQL — apresenta EPSS de 0,978, sinalizando altíssima probabilidade de exploração e merecendo atenção prioritária em qualquer plano de remediação. Equipes de segurança devem monitorar ativamente o ritmo de publicações recentes e manter políticas rigorosas de atualização, especialmente em instalações com extensões de terceiros.

CVEs

2.562 resultados
CVE-2022-36376MEDIUMWordPress Rank Math SEO plugin <= 1.0.95 - Server-Side Request Forgery (SSRF) vulnerabilityEPSS 1.0%CVE-2022-40200CRITICALWordPress wpForo Forum plugin <= 2.0.9 - Auth. Arbitrary File Upload vulnerabilityEPSS 1.0%CVE-2023-2448MEDIUMUserPro <= 5.1.4 - Missing Authorization to Arbitrary Shortcode Execution via userpro_shortcode_templateEPSS 1.0%CVE-2024-7384HIGHAcyMailing <= 9.7.2 - Authenticated (Subscriber+) Arbitrary File Upload via acym_extractArchive FunctionEPSS 1.0%CVE-2022-38070MEDIUMWordPress Pop-up plugin <= 1.1.5 - Privilege Escalation vulnerabilityEPSS 1.0%CVE-2024-8104HIGHThe Ultimate WordPress Toolkit – WP Extended <= 3.0.8 - Directory Traversal to Authenticated (Subscriber+) Arbitrary File DownloadEPSS 1.0%CVE-2022-36394HIGHWordPress Contest Gallery plugin <= 17.0.4 - Authenticated SQL Injection (SQLi) vulnerabilityEPSS 1.0%CVE-2024-1799HIGHGamiPress – The #1 gamification plugin to reward points, achievements, badges & ranks in WordPress <= 6.8.6 - Authenticated (Contributor+) SQL Injection via ShortcodeEPSS 1.0%CVE-2022-2046Directorist - Business Directory Plugin < 7.2.3 - Admin+ Arbitrary File UploadEPSS 0.9%CVE-2024-8126HIGHAdvanced File Manager <= 5.2.8 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.9%CVE-2021-4339HIGHuListing <= 1.6.6 - Unauthenticated Information DisclosureEPSS 0.9%CVE-2024-31210HIGHPHP file upload bypass via Plugin installerEPSS 0.9%CVE-2023-2221HIGHWP Custom Cursors < 3.2 - Admin+ SQLiEPSS 0.9%CVE-2024-4347HIGHWP Fastest Cache <= 1.2.6 - Authenticated (Administrator+) Arbitrary File DeletionEPSS 0.9%CVE-2022-43500MEDIUMCross-site scripting vulnerability in WordPress versions prior to 6.0.3 allows a remote unauthenticated attacker to inject an arbitrary scriEPSS 0.9%CVE-2021-39203MEDIUMPrivate data disclosure/privilege escalation through the block editor in WordpressEPSS 0.9%CVE-2024-0757MEDIUMInsert or Embed Articulate Content into WordPress <= 4.3000000023 - Author+ Upload to RCEEPSS 0.9%CVE-2024-7484HIGHCRM Perks Forms <= 1.1.3 - Authenticated (Administrator+) Arbitrary File UploadEPSS 0.9%CVE-2021-39340MEDIUMNotification – Custom Notifications and Alerts for WordPress <= 7.2.4 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2022-30998CRITICALWordPress Homepage Product Organizer for WooCommerce plugin <= 1.1 - Multiple Authenticated SQL Injection (SQLi) vulnerabilitiesEPSS 0.9%