[monkeyvuln] / [vulnerabilidades] / plugin
Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress
email-subscribers
crítica 8alta 9media 26baja 2sin dato 7
∴ actualiza a la versión 5.9.34 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2019-20361
Unauthenticated Blind SQL Injection
- versiones afectadas:
- < 4.3.1
- corregido en:
- 4.3.1
- publicada:
- 2020-01-08
- crítica 9.8CVE-2019-13569
SQL Injection
- versiones afectadas:
- < 4.1.8
- corregido en:
- 4.1.8
- publicada:
- 2019-07-19
- crítica 9.8CVE-2024-31352
Broken Access Control
- versiones afectadas:
- < 5.7.14
- corregido en:
- 5.7.14
- publicada:
- 2024-06-09
- crítica 9.8CVE-2024-2876
Unauthenticated SQL Injection
- versiones afectadas:
- < 5.7.15
- corregido en:
- 5.7.15
- publicada:
- 2024-05-02
- crítica 9.8CVE-2024-4295
Unauthenticated SQL Injection via hash
- versiones afectadas:
- < 5.7.21
- corregido en:
- 5.7.21
- publicada:
- 2024-06-05
- crítica 9.8CVE-2024-5756
Unauthenticated SQL Injection via optin
- versiones afectadas:
- < 5.7.24
- corregido en:
- 5.7.24
- publicada:
- 2024-06-21
- crítica 9.3CVE-2024-37252
SQL Injection
- versiones afectadas:
- < 5.7.26
- corregido en:
- 5.7.26
- publicada:
- 2024-06-26
- crítica 9.8CVE-2024-6172
Unauthenticated SQL Injection via unsubscribe
- versiones afectadas:
- < 5.7.26
- corregido en:
- 5.7.26
- publicada:
- 2024-07-02
- alta 8.8CVE-2022-0439
Authenticated (or Cross-Site Request Forgery) Blind SQL Injection
- versiones afectadas:
- < 5.3.2
- corregido en:
- 5.3.2
- publicada:
- 2022-03-07
- alta 7.5CVE-2018-6015
Missing Function Level Access Control vulnerability
- versiones afectadas:
- < 3.4.8
- corregido en:
- 3.4.8
- publicada:
- 2018-01-26
- alta 8.8CVE-2022-3981
Authenticated (Subscriber+) SQL Injection
- versiones afectadas:
- < 5.5.1
- corregido en:
- 5.5.1
- publicada:
- 2022-12-12
- alta 7.2CVE-2023-5414
Authenticated (Administrator+) Directory Traversal to Arbitrary File Read
- versiones afectadas:
- < 5.6.24
- corregido en:
- 5.6.24
- publicada:
- 2023-10-20
- alta 7.1CVE-2024-22300
Cross Site Scripting (XSS)
- versiones afectadas:
- < 5.7.12
- corregido en:
- 5.7.12
- publicada:
- 2024-03-27
- alta 8.8CVE-2024-4010
Missing Authorization in handle_ajax_request
- versiones afectadas:
- < 5.7.20
- corregido en:
- 5.7.20
- publicada:
- 2024-05-15
- alta 8.8CVE-2024-4845
Authenticated (Subscriber+) SQL Injection Vulnerability via options[list_id]
- versiones afectadas:
- < 5.7.23
- corregido en:
- 5.7.23
- publicada:
- 2024-06-12
- alta 7.2CVE-2025-66055
Authenticated (Administrator+) PHP Object Injection
- versiones afectadas:
- < 5.9.11
- corregido en:
- 5.9.11
- publicada:
- 2025-11-21
- alta 7.1CVE-2026-81290
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 5.9.34
- corregido en:
- 5.9.34
- publicada:
- 2026-08-31
- media 5.3CVE-2020-5780
Unauthenticated Email Forgery
- versiones afectadas:
- < 4.5.6
- corregido en:
- 4.5.6
- publicada:
- 2020-09-10
- media 6.5CVE-2020-5767
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 4.5.1
- corregido en:
- 4.5.1
- publicada:
- 2020-07-17
- media 4.9CVE-2020-5768
Authenticated SQL injection (SQLi) vulnerability
- versiones afectadas:
- < 4.5.1
- corregido en:
- 4.5.1
- publicada:
- 2020-07-17
- media 5.4CVE-2019-19981
Cross-Site Request Forgery on Settings
- versiones afectadas:
- < 4.2.3
- corregido en:
- 4.2.3
- publicada:
- 2019-12-26
- media 4.3CVE-2019-19980
Missing Authorization to Test Email
- versiones afectadas:
- < 4.2.3
- corregido en:
- 4.2.3
- publicada:
- 2019-12-26
- media 5.3CVE-2019-19982
Unauthenticated Option Creation
- versiones afectadas:
- < 4.2.3
- corregido en:
- 4.2.3
- publicada:
- 2019-12-26
- media 6.3CVE-2019-19984
Missing Authorization
- versiones afectadas:
- < 4.2.3
- corregido en:
- 4.2.3
- publicada:
- 2019-12-26
- media 5.3CVE-2019-19985
Unauthenticated File Download w/ Information Disclosure
- versiones afectadas:
- < 4.2.3
- corregido en:
- 4.2.3
- publicada:
- 2019-12-26
- media 6.1CVE-2019-14364
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 4.1.7
- corregido en:
- 4.1.7
- publicada:
- 2019-07-28
- media 6.1CVE-2018-0602
Plugin "Email Subscribers & Newsletters" vulnerable to cross-site scripting
- versiones afectadas:
- < 3.5.0
- corregido en:
- 3.5.0
- publicada:
- 2018-06-26
- media 6.1CVE-2022-45810
CSV Injection
- versiones afectadas:
- < 5.5.3
- corregido en:
- 5.5.3
- publicada:
- 2023-11-07
- media 4.4CVE-2024-2656
Authenticated (Administrator+) Cross-Site Scripting via CSV import
- versiones afectadas:
- < 5.7.16
- corregido en:
- 5.7.16
- publicada:
- 2024-04-06
- media 4.3CVE-2024-3626
Missing Authorization
- versiones afectadas:
- < 5.7.18
- corregido en:
- 5.7.18
- publicada:
- 2024-05-23
- media 4.3CVE-2024-5703
Broken Access Control
- versiones afectadas:
- < 5.7.27
- corregido en:
- 5.7.27
- publicada:
- 2024-07-17
- media 4.3CVE-2024-8771
Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure
- versiones afectadas:
- < 5.7.35
- corregido en:
- 5.7.35
- publicada:
- 2024-09-26
- media 6.3CVE-2024-8254
Authenticated (Subscriber+) Arbitrary Shortcode Execution
- versiones afectadas:
- < 5.7.35
- corregido en:
- 5.7.35
- publicada:
- 2024-10-02
- media 6.5CVE-2024-12311
SQL Injection
- versiones afectadas:
- < 5.7.44
- corregido en:
- 5.7.44
- publicada:
- 2025-01-06
- media 4.8CVE-2024-12567
Authenticated (Admin+) Stored Cross-Site Scripting via Form Settings
- versiones afectadas:
- < 5.7.45
- corregido en:
- 5.7.45
- publicada:
- 2025-01-13
- media 4.8CVE-2024-12566
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.7.45
- corregido en:
- 5.7.45
- publicada:
- 2025-01-13
- media 4.8CVE-2024-12568
Authenticated (Admin+) Stored Cross-Site Scripting via Workflow Settings
- versiones afectadas:
- < 5.7.45
- corregido en:
- 5.7.45
- publicada:
- 2025-01-13
- media 4.8CVE-2024-11636
Authenticated (Admin+) Stored Cross-Site Scripting via Text Block
- versiones afectadas:
- < 5.7.45
- corregido en:
- 5.7.45
- publicada:
- 2025-01-13
- media 6.1CVE-2025-0671
Admin+ Stored XSS in Template
- versiones afectadas:
- < 5.7.50
- corregido en:
- 5.7.50
- publicada:
- 2025-04-25
- media 5.3CVE-2025-12349
Missing Authentication to Unauthenticated Mailing Queue Trigger
- versiones afectadas:
- < 5.9.11
- corregido en:
- 5.9.11
- publicada:
- 2025-11-19
- media 5.3CVE-2025-12348
Missing Authentication to Unauthenticated Action Scheduler Task Execution
- versiones afectadas:
- < 5.9.11
- corregido en:
- 5.9.11
- publicada:
- 2025-12-12
- media 4.3CVE-2026-11592
Missing Authorization to Authenticated (Contributor+) Settings Modification via ig_es_handle_request AJAX Action
- versiones afectadas:
- < 5.9.28
- corregido en:
- 5.9.28
- publicada:
- 2026-07-02
- media 6.5CVE-2026-12757
Unauthenticated Arbitrary Shortcode Execution via Subscriber Name Field
- versiones afectadas:
- < 5.9.28
- corregido en:
- 5.9.28
- publicada:
- 2026-09-07
- baja 3.5CVE-2024-11924
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.7.52
- corregido en:
- 5.7.52
- publicada:
- 2025-04-17
- baja 3.5CVE-2025-15692
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Email Subscribers & Newsletters
- versiones afectadas:
- < 5.8.6
- corregido en:
- 5.8.6
- publicada:
- 2026-09-02
- sin dato
Unauthenticated email forgery/spoofing vulnerability
- versiones afectadas:
- < 4.5.6
- corregido en:
- 4.5.6
- publicada:
- 2020-09-10
- sin dato
Multiple security issues
- versiones afectadas:
- < 4.2.3
- corregido en:
- 4.2.3
- publicada:
- 2019-11-13
- sin dato
Multiple Vulnerabilities
- versiones afectadas:
- < 2.9.1
- corregido en:
- 2.9.1
- publicada:
- 2015-08-10
- sin dato
Unauthenticated arbitrary option update
- versiones afectadas:
- < 5.3.2
- corregido en:
- 5.3.2
- sin dato
Multiple XSS & SQLi
- versiones afectadas:
- < 2.9.1
- corregido en:
- 2.9.1
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 2.9.1
- corregido en:
- 2.9.1
- publicada:
- 2015-08-10
- sin datoCVE-2026-1651
Authenticated (Administrator+) SQL Injection via 'workflow_ids' Parameter
- versiones afectadas:
- < 5.9.17
- corregido en:
- 5.9.17
- publicada:
- 2026-03-03
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]