Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.64% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/2/2025 | 17/6/2026 | La unidad principal Mercedes Benz NTG 6 contiene funciones para importar o exportar configuraciones de perfil a través de USB. Durante el análisis, puede provocar que el servicio se bloquee. | |
| Analizada | Alta (7.5) | 0.50% | — | Smackcoders Export ALL Posts, Products, Orders, Refunds & Users | 12/2/2025 | 17/6/2026 | El complemento Export All Posts, Products, Orders, Refunds & Users para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta 2.9.3 incluida, a través del directorio de exportaciones. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de… | |
| Aplazada | Media (5.4) | 0.22% | — | Ldap User ManagerAI | 7/2/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en LDAP User Manager <= ce92321, específicamente en el punto de conexión /setup/index.php a través del parámetro returnto. Esta vulnerabilidad surge debido a una depuración inadecuada de la entrada proporcionada por el usuario, lo… | |
| Aplazada | Alta (7.1) | 0.14% | — | Scriptonite Simple User ProfileAI | 7/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scriptonite Simple User Profile permite XSS almacenado. Este problema afecta a Simple User Profile: desde n/a hasta 1.9. | |
| Aplazada | Media (6.5) | 0.29% | — | Digitalzoomstudio Demo User DZSAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Digital Zoom Studio Demo User DZS permite XSS almacenado. Este problema afecta a Demo User DZS: desde n/a hasta 1.1.0. | |
| Analizada | Media (6.1) | 0.58% | 💥 Exploit | Marvinlabs User Messages | 31/1/2025 | 17/6/2026 | El complemento User Messages de WordPress hasta la versión 1.2.4 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Alta (8.1) | 0.37% | — | Aakashbhagat Single User Chat | 30/1/2025 | 17/6/2026 | El complemento Single-user-chat para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una denegación de servicio debido a una validación insuficiente en la función 'single_user_chat_update_login' en todas las versiones hasta la 0.5 y incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Crítica (9.8) | 0.58% | — | Userproplugin Media Manager | 30/1/2025 | 17/6/2026 | El complemento Media Manager for UserPro para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una falta de verificación de capacidad en la función add_capto_img() en todas las versiones hasta la 3.11.0 y incluida. Esto permite que atacantes no… | |
| Analizada | Media (6.5) | 0.36% | — | Userproplugin Media Manager | 30/1/2025 | 17/6/2026 | El complemento Media Manager for UserPro para WordPress es vulnerable a modificaciones no autorizadas de datos que pueden provocar una escalada de privilegios debido a una falta de verificación de capacidad en la función upm_upload_media() en todas las versiones hasta la 3.12.0 y incluida. Esto permite que atacantes… | |
| Aplazada | Media (5.9) | 0.32% | — | Codection Import AND Export Users AND CustomersAI | 27/1/2025 | 17/6/2026 | Vulnerabilidad de inserción de información confidencial en un archivo o directorio de acceso externo en codection Import and export users and customers permite recuperar datos confidenciales integrados. Este problema afecta a Importar y exportar usuarios y clientes: desde n/a hasta 1.27.12. | |
| Aplazada | Crítica (10) | 0.66% | — | Scriptonite User FilesAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en los archivos de usuario de Innovative Solutions permite cargar un shell web en un servidor web. Este problema afecta a los archivos de usuario: desde n/a hasta 2.4.2. | |
| Aplazada | Alta (7.1) | 0.23% | — | Deluxethemes Userpro-messagingAI | 21/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Private Messages for UserPro permite XSS reflejado. Este problema afecta a Private Messages for UserPro: desde n/a hasta 4.10.0. | |
| Aplazada | Alta (7.5) | 0.54% | — | Deluxethemes Private Messages FOR UserproAI | 21/1/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en NotFound Private Messages for UserPro. Este problema afecta a Private Messages for UserPro: desde n/a hasta 4.10.0. | |
| Aplazada | Media (5.3) | 0.52% | — | Moving UsersAI | 17/1/2025 | 17/6/2026 | El complemento Moving Users para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.05 incluida a través de la función de exportación. Los archivos JSON se almacenan en ubicaciones predecibles con nombres de archivo que se pueden adivinar al exportar datos de usuario.… | |
| Aplazada | Media (5.4) | 0.46% | — | Pravin Durugkar User Sync ActivecampaignAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Pravin Durugkar User Sync ActiveCampaign permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Sync ActiveCampaign: desde n/a hasta 1.3.2. | |
| Aplazada | Alta (7.1) | 0.17% | — | Sana Ullah Import Users TO MailchimpAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en SandyIN Import Users to MailChimp permite XSS almacenado. Este problema afecta a Import Users to MailChimp: desde n/a hasta 1.0. | |
| Aplazada | Media (4.3) | 0.17% | — | WP User Profile AvatarAI | 16/1/2025 | 17/6/2026 | El complemento WP User Profile Avatar para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.5 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wpupa_user_admin(). Esto hace posible que atacantes no autenticados actualicen la configuración del… | |
| Aplazada | Alta (8.8) | 0.43% | — | Saad Iqbal User-managementAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad de asignación incorrecta de privilegios en WPExperts User Management permite la escalada de privilegios. Este problema afecta a User Management: desde n/a hasta 1.2. | |
| Analizada | Media (5.4) | 0.28% | — | Usercentrics Cookiebot + GTM | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Cookiebot + GTM permite Cross-Site Scripting (XSS). Este problema afecta a Cookiebot + GTM: desde la versión 0.0.0 hasta la 1.0.18. | |
| Aplazada | Alta (7.1) | 0.32% | — | Hccoder Better User ShortcodesAI | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hccoder – Sándor Fodor Better User Shortcodes permite XSS reflejado. Este problema afecta a Better User Shortcodes: desde n/a hasta 1.0. | |
| Analizada | Media (5.3) | 0.40% | — | Singmr Houserent | 9/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en SingMR HouseRent 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /toAdminUpdateHousePage?hID=30. La manipulación conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y… | |
| Analizada | Media (5.3) | 0.38% | — | Singmr Houserent | 9/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SingMR HouseRent 1.0. Afecta a la función singleUpload/upload del archivo src/main/java/com/house/wym/controller/AddHouseController.java. La manipulación del archivo de argumentos provoca una carga sin restricciones. Es posible iniciar el ataque de forma… | |
| Analizada | Media (5.3) | 0.38% | — | Singmr Houserent | 9/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SingMR HouseRent 1.0. Se ha calificado como crítica. Este problema afecta a algunas funciones desconocidas del archivo src/main/java/com/house/wym/controller/AdminController.java. La manipulación conduce a controles de acceso inadecuados. El ataque puede ejecutarse de forma… | |
| Aplazada | Media (4.3) | 0.29% | — | Themesupport Hide Category BY User Role FOR WoocommerceAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en ThemeSupport Hide Category de User Role para WooCommerce. Este problema afecta a Hide Category de User Role para WooCommerce: desde n/a hasta 2.1.1. | |
| Aplazada | Media (6.1) | 0.39% | — | Codesmiths Interactive User Profile BuilderAI | 7/1/2025 | 17/6/2026 | El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles y User Role Editor para WordPress es vulnerable a cross site scripting almacenado a través de varios parámetros meta de usuario en todas las versiones hasta la 3.12.9 incluida, debido a una desinfección de entrada y un escape de… |