Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.64%—Headunit Ntg6 Mercedes-benz User Experience13/2/202517/6/2026
La unidad principal Mercedes Benz NTG 6 contiene funciones para importar o exportar configuraciones de perfil a través de USB. Durante el análisis, puede provocar que el servicio se bloquee.
AnalizadaAlta (7.5)0.50%—Smackcoders Export ALL Posts, Products, Orders, Refunds & Users12/2/202517/6/2026
El complemento Export All Posts, Products, Orders, Refunds & Users para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta 2.9.3 incluida, a través del directorio de exportaciones. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de…
AplazadaMedia (5.4)0.22%—Ldap User ManagerAI7/2/202517/6/2026
Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en LDAP User Manager <= ce92321, específicamente en el punto de conexión /setup/index.php a través del parámetro returnto. Esta vulnerabilidad surge debido a una depuración inadecuada de la entrada proporcionada por el usuario, lo…
AplazadaAlta (7.1)0.14%—Scriptonite Simple User ProfileAI7/2/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scriptonite Simple User Profile permite XSS almacenado. Este problema afecta a Simple User Profile: desde n/a hasta 1.9.
AplazadaMedia (6.5)0.29%—Digitalzoomstudio Demo User DZSAI3/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Digital Zoom Studio Demo User DZS permite XSS almacenado. Este problema afecta a Demo User DZS: desde n/a hasta 1.1.0.
AnalizadaMedia (6.1)0.58%💥 ExploitMarvinlabs User Messages31/1/202517/6/2026
El complemento User Messages de WordPress hasta la versión 1.2.4 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AnalizadaAlta (8.1)0.37%—Aakashbhagat Single User Chat30/1/202517/6/2026
El complemento Single-user-chat para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una denegación de servicio debido a una validación insuficiente en la función 'single_user_chat_update_login' en todas las versiones hasta la 0.5 y incluida. Esto permite que atacantes autenticados,…
AnalizadaCrítica (9.8)0.58%—Userproplugin Media Manager30/1/202517/6/2026
El complemento Media Manager for UserPro para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una falta de verificación de capacidad en la función add_capto_img() en todas las versiones hasta la 3.11.0 y incluida. Esto permite que atacantes no…
AnalizadaMedia (6.5)0.36%—Userproplugin Media Manager30/1/202517/6/2026
El complemento Media Manager for UserPro para WordPress es vulnerable a modificaciones no autorizadas de datos que pueden provocar una escalada de privilegios debido a una falta de verificación de capacidad en la función upm_upload_media() en todas las versiones hasta la 3.12.0 y incluida. Esto permite que atacantes…
AplazadaMedia (5.9)0.32%—Codection Import AND Export Users AND CustomersAI27/1/202517/6/2026
Vulnerabilidad de inserción de información confidencial en un archivo o directorio de acceso externo en codection Import and export users and customers permite recuperar datos confidenciales integrados. Este problema afecta a Importar y exportar usuarios y clientes: desde n/a hasta 1.27.12.
AplazadaCrítica (10)0.66%—Scriptonite User FilesAI22/1/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en los archivos de usuario de Innovative Solutions permite cargar un shell web en un servidor web. Este problema afecta a los archivos de usuario: desde n/a hasta 2.4.2.
AplazadaAlta (7.1)0.23%—Deluxethemes Userpro-messagingAI21/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Private Messages for UserPro permite XSS reflejado. Este problema afecta a Private Messages for UserPro: desde n/a hasta 4.10.0.
AplazadaAlta (7.5)0.54%—Deluxethemes Private Messages FOR UserproAI21/1/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en NotFound Private Messages for UserPro. Este problema afecta a Private Messages for UserPro: desde n/a hasta 4.10.0.
AplazadaMedia (5.3)0.52%—Moving UsersAI17/1/202517/6/2026
El complemento Moving Users para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.05 incluida a través de la función de exportación. Los archivos JSON se almacenan en ubicaciones predecibles con nombres de archivo que se pueden adivinar al exportar datos de usuario.…
AplazadaMedia (5.4)0.46%—Pravin Durugkar User Sync ActivecampaignAI16/1/202517/6/2026
La vulnerabilidad de autorización faltante en Pravin Durugkar User Sync ActiveCampaign permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Sync ActiveCampaign: desde n/a hasta 1.3.2.
AplazadaAlta (7.1)0.17%—Sana Ullah Import Users TO MailchimpAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en SandyIN Import Users to MailChimp permite XSS almacenado. Este problema afecta a Import Users to MailChimp: desde n/a hasta 1.0.
AplazadaMedia (4.3)0.17%—WP User Profile AvatarAI16/1/202517/6/2026
El complemento WP User Profile Avatar para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.5 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wpupa_user_admin(). Esto hace posible que atacantes no autenticados actualicen la configuración del…
AplazadaAlta (8.8)0.43%—Saad Iqbal User-managementAI15/1/202517/6/2026
La vulnerabilidad de asignación incorrecta de privilegios en WPExperts User Management permite la escalada de privilegios. Este problema afecta a User Management: desde n/a hasta 1.2.
AnalizadaMedia (5.4)0.28%—Usercentrics Cookiebot + GTM9/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Cookiebot + GTM permite Cross-Site Scripting (XSS). Este problema afecta a Cookiebot + GTM: desde la versión 0.0.0 hasta la 1.0.18.
AplazadaAlta (7.1)0.32%—Hccoder Better User ShortcodesAI9/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hccoder – Sándor Fodor Better User Shortcodes permite XSS reflejado. Este problema afecta a Better User Shortcodes: desde n/a hasta 1.0.
AnalizadaMedia (5.3)0.40%—Singmr Houserent9/1/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en SingMR HouseRent 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /toAdminUpdateHousePage?hID=30. La manipulación conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y…
AnalizadaMedia (5.3)0.38%—Singmr Houserent9/1/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en SingMR HouseRent 1.0. Afecta a la función singleUpload/upload del archivo src/main/java/com/house/wym/controller/AddHouseController.java. La manipulación del archivo de argumentos provoca una carga sin restricciones. Es posible iniciar el ataque de forma…
AnalizadaMedia (5.3)0.38%—Singmr Houserent9/1/202517/6/2026
Se ha encontrado una vulnerabilidad en SingMR HouseRent 1.0. Se ha calificado como crítica. Este problema afecta a algunas funciones desconocidas del archivo src/main/java/com/house/wym/controller/AdminController.java. La manipulación conduce a controles de acceso inadecuados. El ataque puede ejecutarse de forma…
AplazadaMedia (4.3)0.29%—Themesupport Hide Category BY User Role FOR WoocommerceAI7/1/202517/6/2026
Vulnerabilidad de autorización faltante en ThemeSupport Hide Category de User Role para WooCommerce. Este problema afecta a Hide Category de User Role para WooCommerce: desde n/a hasta 2.1.1.
AplazadaMedia (6.1)0.39%—Codesmiths Interactive User Profile BuilderAI7/1/202517/6/2026
El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles y User Role Editor para WordPress es vulnerable a cross site scripting almacenado a través de varios parámetros meta de usuario en todas las versiones hasta la 3.12.9 incluida, debido a una desinfección de entrada y un escape de…