[monkeyvuln] / [vulnerabilidades] / plugin
wpForo Forum
wpforo
crítica 8alta 16media 27sin dato 8
∴ 1 fallo no tiene parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2018-16613
Privilege Escalation
- versiones afectadas:
- < 1.5.2
- corregido en:
- 1.5.2
- publicada:
- 2019-06-19
- crítica 9.8CVE-2018-11515
Unauthenticated SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.4.13
- corregido en:
- 1.4.13
- publicada:
- 2018-05-28
- crítica 9.9CVE-2022-40200
Arbitrary File Upload vulnerability
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- publicada:
- 2022-11-17
- crítica 9.8CVE-2026-28562
(unfixed)
- versiones afectadas:
- ≤ 2.4.14
- corregido en:
- sin parche disponible
- publicada:
- 2026-02-28
- crítica 9.3CVE-2026-40798
Unauthenticated SQL Injection
- versiones afectadas:
- < 3.0.5
- corregido en:
- 3.0.5
- publicada:
- 2026-06-15
- crítica 9.1CVE-2026-42682
Missing Authorization
- versiones afectadas:
- < 3.0.7
- corregido en:
- 3.0.7
- publicada:
- 2026-06-01
- crítica 9.8CVE-2026-49769
Unauthenticated PHP Object Injection
- versiones afectadas:
- < 3.1.1
- corregido en:
- 3.1.1
- publicada:
- 2026-06-15
- crítica 9.8CVE-2026-49767
Missing Authorization
- versiones afectadas:
- < 3.1.1
- corregido en:
- 3.1.1
- publicada:
- 2026-06-17
- alta 8.8CVE-2019-19109
Cross-Site Request Forgery
- versiones afectadas:
- < 1.7.0
- corregido en:
- 1.7.0
- publicada:
- 2020-06-15
- alta 7.1CVE-2022-40192
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- publicada:
- 2022-11-17
- alta 8.8CVE-2023-2249
Local File Inclusion
- versiones afectadas:
- < 2.1.8
- corregido en:
- 2.1.8
- publicada:
- 2023-06-09
- alta 7.1CVE-2023-47870
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 2.2.9
- corregido en:
- 2.2.9
- publicada:
- 2023-11-30
- alta 7.3CVE-2023-47868
Privilege Escalation
- versiones afectadas:
- < 2.2.4
- corregido en:
- 2.2.4
- publicada:
- 2024-05-17
- alta 7.5CVE-2024-43289
Sensitive Data Exposure
- versiones afectadas:
- < 2.3.5
- corregido en:
- 2.3.5
- publicada:
- 2024-08-26
- alta 8.1CVE-2024-43288
Insecure Direct Object References (IDOR)
- versiones afectadas:
- < 2.3.5
- corregido en:
- 2.3.5
- publicada:
- 2024-08-18
- alta 7.6CVE-2025-31420
Authenticated (Subscriber+) Privilege Escalation
- versiones afectadas:
- < 2.4.4
- corregido en:
- 2.4.4
- publicada:
- 2025-04-04
- alta 7.5CVE-2025-4203
Unauthenticated SQL Injection via get_members Function
- versiones afectadas:
- < 2.4.9
- corregido en:
- 2.4.9
- publicada:
- 2025-10-25
- alta 7.5CVE-2025-13126
Unauthenticated SQL Injection
- versiones afectadas:
- < 2.4.13
- corregido en:
- 2.4.13
- publicada:
- 2025-12-14
- alta 7.5CVE-2025-66070
Missing Authorization
- versiones afectadas:
- < 2.4.11
- corregido en:
- 2.4.11
- publicada:
- 2025-12-18
- alta 7.1CVE-2026-5809
Authenticated (Subscriber+) Arbitrary File Deletion via 'data[body][fileurl]' Parameter
- versiones afectadas:
- < 3.0.3
- corregido en:
- 3.0.3
- publicada:
- 2026-04-10
- alta 8.1CVE-2026-6248
Authenticated (Subscriber+) Arbitrary File Deletion via Custom Profile Field File Path
- versiones afectadas:
- < 3.0.6
- corregido en:
- 3.0.6
- publicada:
- 2026-04-20
- alta 7.5CVE-2026-40767
Missing Authorization
- versiones afectadas:
- < 3.0.2
- corregido en:
- 3.0.2
- publicada:
- 2026-06-15
- alta 8.5CVE-2026-57636
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 3.1.0
- corregido en:
- 3.1.0
- publicada:
- 2026-06-26
- alta 7.5CVE-2026-5097
Unauthenticated SQL Injection via 'referer' Parameter
- versiones afectadas:
- < 3.0.0
- corregido en:
- 3.0.0
- publicada:
- 2026-08-28
- media 6.1CVE-2021-24406
Open Redirect vulnerability
- versiones afectadas:
- < 1.9.7
- corregido en:
- 1.9.7
- publicada:
- 2021-07-06
- media 4.8CVE-2019-19110
Cross-Site Scripting via s parameter
- versiones afectadas:
- < 1.7.0
- corregido en:
- 1.7.0
- publicada:
- 2020-06-15
- media 6.1CVE-2019-19111
Cross-Site Scripting via langid parameter
- versiones afectadas:
- < 1.7.0
- corregido en:
- 1.7.0
- publicada:
- 2020-06-15
- media 6.1CVE-2019-19112
Cross-Site Scripting via wpf-dw-td-value class
- versiones afectadas:
- < 1.7.0
- corregido en:
- 1.7.0
- publicada:
- 2020-06-15
- media 6.1CVE-2018-11709
Unauthenticated Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.4.12
- corregido en:
- 1.4.12
- publicada:
- 2018-06-04
- media 5.4CVE-2022-40205
Insecure direct object references (IDOR) vulnerability
- versiones afectadas:
- < 2.0.6
- corregido en:
- 2.0.6
- publicada:
- 2022-11-08
- media 6.3CVE-2022-40206
Insecure direct object references (IDOR) vulnerability
- versiones afectadas:
- < 2.0.6
- corregido en:
- 2.0.6
- publicada:
- 2022-11-08
- media 5.4CVE-2022-40632
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 2.0.6
- corregido en:
- 2.0.6
- publicada:
- 2022-11-08
- media 6.1CVE-2023-2309
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.1.9
- corregido en:
- 2.1.9
- publicada:
- 2023-07-24
- media 4.3CVE-2022-38055
Authenticated (Subscriber+) HTML Injection
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- publicada:
- 2024-06-21
- media 4.3CVE-2023-47869
Content Injection
- versiones afectadas:
- < 2.2.6
- corregido en:
- 2.2.6
- publicada:
- 2024-12-09
- media 6.5CVE-2023-47872
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.2.4
- corregido en:
- 2.2.4
- publicada:
- 2023-11-30
- media 6.5CVE-2024-3200
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 2.3.4
- corregido en:
- 2.3.4
- publicada:
- 2024-06-01
- media 6.5CVE-2025-0764
Authenticated (Subscriber+) Arbitrary File Read in update
- versiones afectadas:
- < 2.4.2
- corregido en:
- 2.4.2
- publicada:
- 2025-02-27
- media 5.4CVE-2025-4406
Authenticated (Subscriber+) Stored Cross-Site Scripting via Profile Avatar
- versiones afectadas:
- < 2.4.6
- corregido en:
- 2.4.6
- publicada:
- 2025-07-09
- media 4.3CVE-2025-58597
Authenticated (Subscriber+) Insecure Direct Object Reference
- versiones afectadas:
- < 2.4.7
- corregido en:
- 2.4.7
- publicada:
- 2025-09-03
- media 6.5CVE-2025-11740
Authenticated (Susbscriber+) SQL Injection
- versiones afectadas:
- < 2.4.10
- corregido en:
- 2.4.10
- publicada:
- 2025-11-01
- media 4.8CVE-2026-28561
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 4.8CVE-2026-28560
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 5.3CVE-2026-28559
Exposure of Sensitive Information to an Unauthorized Actor en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 5.4CVE-2026-28558
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 6.5CVE-2026-28557
Missing Authorization en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 5.4CVE-2026-28556
Missing Authorization en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 4.3CVE-2026-28555
Missing Authorization en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 4.3CVE-2026-28554
Missing Authorization en wpForo Forum
- versiones afectadas:
- < 2.4.16
- corregido en:
- 2.4.16
- publicada:
- 2026-02-28
- media 6.5CVE-2026-4666
Missing Authorization to Authenticated (Subscriber+) Arbitrary Forum Post Modification via 'guestposting' Parameter
- versiones afectadas:
- < 3.0.0
- corregido en:
- 3.0.0
- publicada:
- 2026-04-17
- media 6.4CVE-2026-15021
Authenticated (Subscriber+) Stored Cross-Site Scripting via 'location' Profile Field
- versiones afectadas:
- < 3.1.2
- corregido en:
- 3.1.2
- publicada:
- 2026-07-16
- sin datoCVE-2022-38144
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 2.0.6
- corregido en:
- 2.0.6
- publicada:
- 2022-09-09
- sin dato
Other Vulnerability Type
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- sin datoCVE-2026-3666
Authenticated (Subscriber+) Arbitrary File Deletion via Post Body
- versiones afectadas:
- < 2.4.17
- corregido en:
- 2.4.17
- publicada:
- 2026-04-03
- sin datoCVE-2026-1581
Unauthenticated Time-Based SQL Injection
- versiones afectadas:
- < 2.4.15
- corregido en:
- 2.4.15
- publicada:
- 2026-02-18
- sin datoCVE-2026-0910
Authenticated (Subscriber+) PHP Object Injection
- versiones afectadas:
- < 2.4.14
- corregido en:
- 2.4.14
- publicada:
- 2026-02-10
- sin datoCVE-2026-12697
Authorization Bypass Through User-Controlled Key en wpForo Forum
- versiones afectadas:
- < 3.1.2
- corregido en:
- 3.1.2
- publicada:
- 2026-07-31
- sin datoCVE-2026-12696
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.1.2
- corregido en:
- 3.1.2
- publicada:
- 2026-08-01
- sin datoCVE-2026-12698
Improper Access Control en wpForo Forum
- versiones afectadas:
- < 3.1.3
- corregido en:
- 3.1.3
- publicada:
- 2026-08-04
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]