Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.6) | 0.41% | — | Webtoffee Import Export Wordpress Users | 22/3/2025 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 2.6.2 incluida, mediante la función validate_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior, realizar solicitudes web a ubicaciones… | |
| Analizada | Media (6.1) | 0.29% | — | Phpgurukul User Registration & Login AND User Management System | 13/3/2025 | 17/6/2026 | Se encontró una inyección SQL en loginsystem/change-password.php en PHPGurukul User Registration & Login and User Management System v3.3 que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST currentpassword. | |
| Analizada | Media (5.3) | 0.29% | — | Phpgurukul User Registration & Login AND User Management System | 13/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad de inyección HTML en loginsystem/edit-profile.php de PHPGurukul User Registration & Login and User Management System V3.3. Esta vulnerabilidad permite a atacantes remotos ejecutar código HTML arbitrario mediante los parámetros fname, lname y contact. | |
| Aplazada | Alta (7.1) | 0.15% | — | Naren Members Page Only FOR Logged IN UsersAI | 11/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Naren Members page only for logged in users, permite XSS almacenado. Este problema afecta solo a la página de miembros de usuarios registrados: desde n/d hasta la versión 1.4.2. | |
| Analizada | Media (5.3) | 0.57% | — | User-xiangpeng Yaoqishan | 8/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en el usuario-xiangpeng yaoqishan hasta a47fec4a31cbd13698c592dfdc938c8824dd25e4. Se ha declarado como crítica. Esta vulnerabilidad afecta a la función getMediaLisByFilter del archivo cn/javaex/yaoqishan/service/media_info/MediaInfoService.java. La manipulación del argumento typeId… | |
| Analizada | Media (6.9) | 0.54% | — | Phpgurukul User Registration & Login AND User Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul User Registration & Login and User Management System 3.3. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /login.php. La manipulación del argumento email conduce a una inyección SQL. El ataque puede ejecutarse de… | |
| Aplazada | Media (4.3) | 0.34% | — | Usercentrics Cookiebot CMPAI | 6/3/2025 | 17/6/2026 | El complemento Cookie banner para WordPress – Cookiebot CMP de Usercentrics para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en la función send_uninstall_survey() en todas las versiones hasta la 4.4.1 incluida. Esto hace posible que atacantes… | |
| Aplazada | Alta (7.1) | 0.39% | — | Bestwebsoft User RoleAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ehabstar User Role permite XSS reflejado. Este problema afecta al rol de usuario: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.1) | 0.37% | — | Davidcramer Userbase-access-controlAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en David Cramer Userbase Access Control que permite XSS reflejado. Este problema afecta al control de acceso a la base de usuarios: desde n/a hasta 1.0. | |
| Analizada | Media (6.1) | 0.32% | — | Wpeverest User Registration | 28/2/2025 | 17/6/2026 | El complemento User Registration & Membership – Custom Registration Form, Login Form, and User Profile para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 's' en todas las versiones hasta la 4.0.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto… | |
| Modificada | Media (5.4) | 0.26% | — | Etoilewebdesign Front END Users | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Rustaurius Front End Users que permite XSS almacenado. Este problema afecta a los usuarios front-end: desde n/a hasta 3.2.30. | |
| Aplazada | Media (6.4) | 0.33% | — | Userprivatefiles User Private FilesAI | 19/2/2025 | 17/6/2026 | El complemento User Private Files – File Upload & Download Manager with Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'New-FLDR-Name' en todas las versiones hasta 2.1. 3 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto… | |
| Analizada | Media (5.4) | 0.31% | — | Etoilewebdesign Front END Users | 15/2/2025 | 17/6/2026 | El complemento Front End Users para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado de contraseña olvidada del complemento en todas las versiones hasta la 3.2.30 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por… | |
| Analizada | Media (4.6) | 0.33% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | Se ha descubierto un problema en Mercedes Benz NTG (New Telematics Generation) 6. Existe una posible confusión de tipos en la función de importación/exportación de datos de usuario de las unidades principales NTG 6. Para realizar este ataque, se necesita acceso local a la interfaz USB del automóvil. Con los datos… | |
| Analizada | Media (4.6) | 0.34% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | Se ha descubierto un problema en Mercedes Benz NTG (New Telematics Generation) 6 hasta 2021. Una posible desreferencia de puntero NULL en la función Apple Car Play afecta a las unidades principales NTG 6. Para realizar este ataque, se necesita acceso físico a los pines Ethernet de la placa base de la unidad principal.… | |
| Analizada | Media (4.6) | 0.34% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | Se ha descubierto un problema en Mercedes Benz NTG (New Telematics Generation) 6. Existe un posible desbordamiento del búfer de pila en la función de importación/exportación de datos de usuario de las unidades principales NTG 6. Para realizar este ataque, se necesita acceso local a la interfaz USB del automóvil. Con… | |
| Analizada | Media (6.8) | 0.35% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | Se ha descubierto un problema en Mercedes Benz NTG (New Telematics Generation) 6 hasta 2021. Un posible desbordamiento del búfer de pila en el servicio Service Broker afecta a las unidades principales NTG 6. Para realizar este ataque, se necesita acceso físico a los pines Ethernet de la placa base de la unidad… | |
| Analizada | Baja (3.3) | 0.22% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | Se descubrió un problema en Mercedes Benz NTG 6. Existe un posible desbordamiento de números enteros en la función de importación/exportación de datos de usuario de las unidades principales NTG (Nueva Generación Telemática) 6. Para realizar este ataque, se necesita acceso local a la interfaz USB del automóvil. Con los… | |
| Analizada | Media (4.9) | 0.44% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal NTG6 de Mercedes-Benz tiene pines Ethernet en la placa base para conectar el módulo CSB. Un atacante puede conectarse a estos pines y obtener acceso a la red interna. Como resultado, al acceder a un puerto específico, un atacante puede enviar una solicitud de llamada a todos los servicios… | |
| Analizada | Media (4.9) | 0.23% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal NTG6 de Mercedes-Benz tiene pines Ethernet en la placa base para conectar el módulo CSB. Un atacante puede conectarse a estos pines y obtener acceso a la red interna. Se puede adquirir una condición de ejecución y el atacante puede falsificar “UserData” con la ruta de archivo deseada y acceder a… | |
| Analizada | Alta (7.7) | 0.22% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal NTG6 de Mercedes-Benz contiene funciones para importar o exportar configuraciones de perfil a través de USB. Dentro del archivo se encapsula otro archivo, que el servicio descartará durante el procesamiento. Debido a las comprobaciones omitidas, el atacante puede lograr una escritura arbitraria de… | |
| Analizada | Baja (3.7) | 0.29% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal NTG6 de Mercedes-Benz contiene funciones para importar o exportar configuraciones de perfil a través de USB. Dentro de la carpeta de perfil hay un archivo codificado con el códec propietario UD2. Debido a que no se realizan comprobaciones de tamaño en el archivo encapsulado, el atacante puede… | |
| Analizada | Alta (7.5) | 0.68% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal Mercedes-Benz NTG6 contiene funciones para importar o exportar configuraciones de perfil a través de USB. En caso de analizar un archivo, el servicio intenta definir el encabezado dentro del archivo y lo convierte en una cadena con terminación nula. Si falta algún carácter, devolverá un puntero… | |
| Analizada | Crítica (9.8) | 0.83% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal Mercedes-Benz NTG6 contiene funciones para importar o exportar configuraciones de perfil a través de USB. Algunos valores de esta tabla se archivan en serie según la librería Boost. La versión de la librería Boost contiene una vulnerabilidad de desbordamiento de enteros. | |
| Analizada | Alta (7.5) | 0.68% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal Mercedes-Benz NTG6 contiene funciones para importar o exportar configuraciones de perfil a través de USB. Algunos valores de esta tabla son archivos serializados según la librería Boost. La librería Boost contiene una vulnerabilidad/desreferencia de puntero nulo. |