[monkeyvuln] / [vulnerabilidades] / plugin
EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents
embedpress
crítica 2alta 5media 24sin dato 7
∴ actualiza a la versión 4.6.6 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2024-31284
Broken Access Control
- versiones afectadas:
- < 3.9.9
- corregido en:
- 3.9.9
- publicada:
- 2024-06-09
- crítica 9.8CVE-2024-43328
Local File Inclusion
- versiones afectadas:
- < 4.0.10
- corregido en:
- 4.0.10
- publicada:
- 2024-08-19
- alta 7.5CVE-2023-3371
Sensitive Information Exposure
- versiones afectadas:
- < 3.8.0
- corregido en:
- 3.8.0
- publicada:
- 2023-06-27
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.3
- corregido en:
- 2.0.3
- publicada:
- 2026-06-11
- alta 8.8CVE-2024-38707
Broken Access Control
- versiones afectadas:
- < 4.0.5
- corregido en:
- 4.0.5
- publicada:
- 2024-11-01
- alta 7.5CVE-2026-48872
Unauthenticated Information Exposure
- versiones afectadas:
- < 4.5.3
- corregido en:
- 4.5.3
- publicada:
- 2026-06-15
- alta 7.1CVE-2026-61961
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 4.6.0
- corregido en:
- 4.6.0
- publicada:
- 2026-08-06
- media 5.4CVE-2023-4283
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.8.3
- corregido en:
- 3.8.3
- publicada:
- 2023-08-10
- media 4.3CVE-2023-4282
Missing Authorization to Authenticated (Subscriber+) Plugin Settings Delete via admin_post_remove and remove_private_data
- versiones afectadas:
- < 3.8.3
- corregido en:
- 3.8.3
- publicada:
- 2023-08-10
- media 4.3CVE-2023-51375
Cross-Site Request Forgery
- versiones afectadas:
- < 3.8.4
- corregido en:
- 3.8.4
- publicada:
- 2023-09-07
- media 6.1CVE-2023-5750
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.9.2
- corregido en:
- 3.9.2
- publicada:
- 2023-11-17
- media 6.1CVE-2023-5749
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.9.2
- corregido en:
- 3.9.2
- publicada:
- 2023-12-11
- media 5.4CVE-2023-6986
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.9.6
- corregido en:
- 3.9.6
- publicada:
- 2024-01-03
- media 5.4CVE-2024-1349
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.9.9
- corregido en:
- 3.9.9
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1425
Authenticated(Contributor+) Stored Cross-Site Scripting via Google Calendar Widget Link
- versiones afectadas:
- < 3.9.9
- corregido en:
- 3.9.9
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1802
Authenticated (Contributor+) Stored Cross-Site Scripting via Wistia Block
- versiones afectadas:
- < 3.9.11
- corregido en:
- 3.9.11
- publicada:
- 2024-03-07
- media 5.4CVE-2024-2128
Authenticated (Contributor+) Stored Cross-Site Scripting via EmbedPress PDF Widget
- versiones afectadas:
- < 3.9.11
- corregido en:
- 3.9.11
- publicada:
- 2024-03-07
- media 5.4CVE-2024-2468
Authenticated(Contributor+) Stored Cross-Site Scripting via Widget Attribute
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2024-03-23
- media 5.4CVE-2024-2688
Authenticated (Contributor+) Stored Cross-site Scripting via 'embedpress_doc_custom_color'
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2024-03-23
- media 5.4CVE-2024-3245
Authenticated (Contributor+) Stored Cross-Site Scripting via Youtube Block
- versiones afectadas:
- < 3.9.15
- corregido en:
- 3.9.15
- publicada:
- 2024-04-06
- media 5.4CVE-2024-3244
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.9.15
- corregido en:
- 3.9.15
- publicada:
- 2024-04-09
- media 5.3CVE-2024-31274
Broken Access Control
- versiones afectadas:
- < 3.9.12
- corregido en:
- 3.9.12
- publicada:
- 2024-06-09
- media 5.4CVE-2024-4316
Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter
- versiones afectadas:
- < 3.9.17
- corregido en:
- 3.9.17
- publicada:
- 2024-05-09
- media 4.3CVE-2024-1803
Insufficient Authorization Checks to Block Usual
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2024-05-23
- media 5.4CVE-2024-5571
Authenticated (Contributor+) Stored Cross-Site Scripting via EmbedPress PDF Widget
- versiones afectadas:
- < 4.0.2
- corregido en:
- 4.0.2
- publicada:
- 2024-06-05
- media 5.4CVE-2024-1565
Authenticated(Contributor+) Stored Cross-Site Scripting via PDF Widget URL
- versiones afectadas:
- < 3.9.11
- corregido en:
- 3.9.11
- publicada:
- 2024-06-13
- media 5.4CVE-2024-43936
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.0.9
- corregido en:
- 4.0.9
- publicada:
- 2024-08-29
- media 6.5CVE-2024-50461
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.1.0
- corregido en:
- 4.1.0
- publicada:
- 2024-10-28
- media 6.4CVE-2024-11203
Authenticated (Contributor+) Stored Cross-Site Scripting via 'provider_name'
- versiones afectadas:
- < 4.1.4
- corregido en:
- 4.1.4
- publicada:
- 2024-11-28
- media 6.4CVE-2026-7796
Authenticated (Contributor+) Stored Cross-Site Scripting via Block 'url' Attribute
- versiones afectadas:
- < 4.5.4
- corregido en:
- 4.5.4
- publicada:
- 2026-06-06
- media 6.1CVE-2026-89330
Reflected Cross-Site Scripting via 'hash' and 'unique' Parameters
- versiones afectadas:
- < 4.6.6
- corregido en:
- 4.6.6
- publicada:
- 2026-09-18
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.9.2
- corregido en:
- 3.9.2
- publicada:
- 2023-11-17
- sin dato
Missing Authorization
- versiones afectadas:
- < 3.9.5
- corregido en:
- 3.9.5
- publicada:
- 2023-12-08
- sin datoCVE-2024-4367
Arbitrary JavaScript Execution
- versiones afectadas:
- < 4.0.3
- corregido en:
- 4.0.3
- publicada:
- 2024-05-14
- sin datoCVE-2026-10526
Server-Side Request Forgery (SSRF) en EmbedPress
- versiones afectadas:
- < 4.6.1
- corregido en:
- 4.6.1
- publicada:
- 2026-08-04
- sin datoCVE-2026-84936
Unauthenticated Paid API Consumption and Database Row Injection
- versiones afectadas:
- < 4.6.4
- corregido en:
- 4.6.4
- publicada:
- 2026-09-05
- sin datoCVE-2026-84927
Missing Authorization to Authenticated (Contributor+) Site-Wide Places Library Modification
- versiones afectadas:
- < 4.6.4
- corregido en:
- 4.6.4
- publicada:
- 2026-09-05
- sin datoCVE-2026-84926
Broken Access Control
- versiones afectadas:
- < 4.6.4
- corregido en:
- 4.6.4
- publicada:
- 2026-09-05
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]