[monkeyvuln] / [vulnerabilidades] / plugin
Shortcodes Ultimate – Content Elements
shortcodes-ultimate
crítica 1alta 3media 30sin dato 7
∴ actualiza a la versión 7.5.0 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2017-18580
Authenticated Remote Code Execution
- versiones afectadas:
- < 5.0.1
- corregido en:
- 5.0.1
- publicada:
- 2019-08-22
- alta 7.1CVE-2023-23800
Server Side Request Forgery (SSRF)
- versiones afectadas:
- < 5.12.7
- corregido en:
- 5.12.7
- publicada:
- 2023-11-13
- alta 7.1CVE-2023-25050
Arbitrary File Download
- versiones afectadas:
- < 5.12.7
- corregido en:
- 5.12.7
- publicada:
- 2024-05-17
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 5.13.1
- corregido en:
- 5.13.1
- publicada:
- 2026-06-11
- media 5.4CVE-2021-24525
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 5.10.2
- corregido en:
- 5.10.2
- publicada:
- 2021-09-20
- media 5.0CVE-2017-2245
Plugin "Shortcodes Ultimate" vulnerable to directory traversal
- versiones afectadas:
- < 4.10.0
- corregido en:
- 4.10.0
- publicada:
- 2017-07-07
- media 5.4CVE-2022-38086
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 5.12.1
- corregido en:
- 5.12.1
- publicada:
- 2022-10-11
- media 6.1CVE-2022-41136
CSRF vulnerability leading to Stored XSS
- versiones afectadas:
- < 5.12.1
- corregido en:
- 5.12.1
- publicada:
- 2022-11-08
- media 6.5CVE-2023-25040
Cross Site Scripting (XSS)
- versiones afectadas:
- < 5.12.7
- corregido en:
- 5.12.7
- publicada:
- 2023-03-30
- media 6.5CVE-2023-0911
Authenticated (Subscriber+) Information Exposure
- versiones afectadas:
- < 5.12.8
- corregido en:
- 5.12.8
- publicada:
- 2023-03-20
- media 6.5CVE-2023-0890
Authenticated (Subscriber+) Arbitrary Post Access via Shortcode
- versiones afectadas:
- < 5.12.8
- corregido en:
- 5.12.8
- publicada:
- 2023-03-20
- media 4.3CVE-2023-6226
Insecure Direct Object Reference to Information Disclosure
- versiones afectadas:
- < 7.0.0
- corregido en:
- 7.0.0
- publicada:
- 2023-11-28
- media 5.4CVE-2023-6225
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 7.0.0
- corregido en:
- 7.0.0
- publicada:
- 2023-11-28
- media 5.4CVE-2023-6488
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 7.0.1
- corregido en:
- 7.0.1
- publicada:
- 2023-12-19
- media 5.4CVE-2024-0792
Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode
- versiones afectadas:
- < 7.0.2
- corregido en:
- 7.0.2
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1510
Authenticated (Contributor+) Stored Cross-Site Scripting via su_tooltip Shortcode
- versiones afectadas:
- < 7.0.3
- corregido en:
- 7.0.3
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1808
Authenticated (Contributor+) Stored Cross-Site Scripting via su_qrcode Shortcode
- versiones afectadas:
- < 7.0.4
- corregido en:
- 7.0.4
- publicada:
- 2024-02-28
- media 5.4CVE-2024-2583
Cross Site Scripting (XSS)
- versiones afectadas:
- < 7.0.5
- corregido en:
- 7.0.5
- publicada:
- 2024-04-13
- media 6.3CVE-2024-3188
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 7.1.0
- corregido en:
- 7.1.0
- publicada:
- 2024-04-26
- media 5.4CVE-2024-3550
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 7.1.3
- corregido en:
- 7.1.3
- publicada:
- 2024-05-02
- media 6.1CVE-2024-3548
Cross Site Scripting (XSS)
- versiones afectadas:
- < 7.1.2
- corregido en:
- 7.1.2
- publicada:
- 2024-05-15
- media 5.4CVE-2024-4553
Cross Site Scripting (XSS)
- versiones afectadas:
- < 7.1.6
- corregido en:
- 7.1.6
- publicada:
- 2024-05-21
- media 5.4CVE-2024-4821
Authenticated (Contributor+) Stored Cross-Site Scripting via su_lightbox Shortcode
- versiones afectadas:
- < 7.1.7
- corregido en:
- 7.1.7
- publicada:
- 2024-06-05
- media 5.4CVE-2024-8500
Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting
- versiones afectadas:
- < 7.3.0
- corregido en:
- 7.3.0
- publicada:
- 2024-10-23
- media 5.4CVE-2025-0370
Authenticated (Contributor+) Stored Cross-Site Scripting via src Parameter
- versiones afectadas:
- < 7.3.4
- corregido en:
- 7.3.4
- publicada:
- 2025-03-04
- media 6.5CVE-2025-49244
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 7.4.0
- corregido en:
- 7.4.0
- publicada:
- 2025-06-06
- media 6.4CVE-2024-5647
Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Magnific Popups JavaScript Library
- versiones afectadas:
- < 7.4.3
- corregido en:
- 7.4.3
- publicada:
- 2025-07-02
- media 5.4CVE-2025-5567
Authenticted (Contributor+) Stored Cross-Site Scripting via 'data-url' Attribute
- versiones afectadas:
- < 7.4.1
- corregido en:
- 7.4.1
- publicada:
- 2025-07-03
- media 6.1CVE-2025-7369
Cross-Site Request Forgery to Arbitrary Shortcode Execution
- versiones afectadas:
- < 7.4.3
- corregido en:
- 7.4.3
- publicada:
- 2025-07-20
- media 6.4CVE-2025-7354
Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin Shortcodes
- versiones afectadas:
- < 7.4.3
- corregido en:
- 7.4.3
- publicada:
- 2025-07-20
- media 6.4CVE-2025-8015
Authenticated (Author+) Stored Cross-Site Scripting via Image Title and Slide Link
- versiones afectadas:
- < 7.4.3
- corregido en:
- 7.4.3
- publicada:
- 2025-07-21
- media 6.4CVE-2025-12800
Authenticated (Administrator+) Server-Side Request Forgery
- versiones afectadas:
- < 7.4.6
- corregido en:
- 7.4.6
- publicada:
- 2025-11-23
- media 6.4CVE-2026-3885
Authenticated (Contributor+) Stored Cross-Site Scripting via su_box Shortcode
- versiones afectadas:
- < 7.5.0
- corregido en:
- 7.5.0
- publicada:
- 2026-04-16
- media 6.1CVE-2024-13362
Reflected DOM-Based Cross-Site Scripting via url Parameter
- versiones afectadas:
- < 7.3.4
- corregido en:
- 7.3.4
- publicada:
- 2026-05-01
- sin dato
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.12.1
- corregido en:
- 5.12.1
- publicada:
- 2022-10-13
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 4.9.4
- corregido en:
- 4.9.4
- publicada:
- 2015-05-05
- sin datoCVE-2024-3512
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Shortcodes Ultimate
- versiones afectadas:
- < 7.0.5
- corregido en:
- 7.0.5
- publicada:
- 2024-04-09
- sin datoCVE-2024-4542
Authenticated (Contributor+) Stored Cross-Site Scripting via su_lightbox
- versiones afectadas:
- < 7.1.2
- corregido en:
- 7.1.2
- publicada:
- 2024-05-09
- sin datoCVE-2026-2480
Authenticated (Contributor+) Stored Cross-Site Scripting via 'max_width' Shortcode Attribute
- versiones afectadas:
- < 7.5.0
- corregido en:
- 7.5.0
- publicada:
- 2026-03-31
- sin datoCVE-2026-0737
Authenticated (Contributor+) Stored Cross-Site Scripting via 'su_lightbox' Shortcode
- versiones afectadas:
- < 7.4.8
- corregido en:
- 7.4.8
- publicada:
- 2026-04-03
- sin datoCVE-2026-0738
Authenticated (Contributor+) Stored Cross-Site Scripting via 'su_carousel' Shortcode
- versiones afectadas:
- < 7.4.9
- corregido en:
- 7.4.9
- publicada:
- 2026-04-03
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]