Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.39% | — | Armemberplugin Armember | 18/7/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Repute InfoSystems ARMember (free), Repute InfoSystems ARMember (premium) plugins. | |
| Modificada | Alta (8.8) | 0.27% | — | Ultimatemember Ultimate Member | 17/7/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Ultimate Member plugin <= 2.6.0 versions. | |
| Modificada | Alta (8.8) | 0.32% | — | Armemberplugin Armember | 12/7/2023 | 17/6/2026 | The ARMember plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 4.0.5. This is due to missing or incorrect nonce validation on the arm_check_user_cap function. This makes it possible for unauthenticated attackers to perform multiple unauthorized actions via a forged… | |
| Modificada | Media (4.3) | 0.50% | — | Butlerblog Wp-members | 12/7/2023 | 17/6/2026 | The WP-Members Membership plugin for WordPress is vulnerable to unauthorized plugin settings update due to a missing capability check on the do_field_reorder function in versions up to, and including, 3.4.7.3. This makes it possible for authenticated attackers with subscriber-level access to reorder form elements on… | |
| Modificada | Crítica (9.8) | 72% | 💥 Exploit | Ultimatemember Ultimate Member | 4/7/2023 | 17/6/2026 | The Ultimate Member WordPress plugin before 2.6.7 does not prevent visitors from creating user accounts with arbitrary capabilities, effectively allowing attackers to create administrator accounts at will. This is actively being exploited in the wild. | |
| Modificada | Media (4.8) | 0.37% | — | Ntzapps CRM Memberships | 23/6/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in NTZApps CRM Memberships plugin <= 1.6 versions. | |
| Modificada | Media (4.8) | 0.37% | — | Reputeinfosystems Armember | 22/6/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Repute InfoSystems ARMember plugin <= 4.0.2 versions. | |
| Modificada | Media (4.8) | 0.37% | — | Asmember Project Asmember | 16/6/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Alexander Suess asMember plugin <= 1.5.4 versions. | |
| Modificada | Media (6.1) | 0.38% | — | Reputeinfosystems Armember | 12/6/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Repute InfoSystems ARMember plugin <= 4.0.1 versions. | |
| Modificada | Crítica (9.8) | 1.1% | — | Wclovers Wcfm Membership | 20/5/2023 | 17/6/2026 | The WCFM Membership – WooCommerce Memberships for Multivendor Marketplace plugin for WordPress is vulnerable to Insecure Direct Object References in versions up to, and including, 2.10.7. This is due to the plugin providing user-controlled access to objects, letting a user bypass authorization and access system… | |
| Modificada | Media (5.4) | 0.37% | — | Wpmart Team Member - Team With Slider | 9/5/2023 | 17/6/2026 | Auth. (author+) Stored Cross-Site Scripting (XSS) vulnerability in Sk. Abul Hasan Team Member – Team with Slider plugin <= 4.4 versions. | |
| Modificada | Media (6.1) | 0.85% | 💥 Exploit | Membership Database Project Membership Database | 8/5/2023 | 17/6/2026 | The Membership Database WordPress plugin through 1.0 does not sanitise and escape a parameter before outputting it back in the page, leading to a Reflected Cross-Site Scripting which could be used against high privilege users such as admin | |
| Modificada | Alta (8.8) | 0.32% | — | Wclovers Wcfm Membership | 5/4/2023 | 17/6/2026 | The WCFM Membership plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 2.9.10 due to missing nonce checks on various AJAX actions. This makes it possible for unauthenticated attackers to perform a wide variety of actions such as modifying membership details, changing… | |
| Modificada | Media (6.5) | 1.1% | 💥 Exploit | Wclovers Wcfm Membership | 5/4/2023 | 17/6/2026 | The WCFM Membership plugin for WordPress is vulnerable to unauthorized modification and access of data in versions up to, and including, 2.10.0 due to missing capability checks on various AJAX actions. This makes it possible for unauthenticated attackers to perform a wide variety of actions such as modifying… | |
| Modificada | Crítica (9.8) | 2.1% | 💥 PoC | Wclovers Wcfm Membership | 5/4/2023 | 17/6/2026 | THe WCFM Membership plugin for WordPress is vulnerable to privilege escalation in versions up to, and including 2.10.0, due to a missing capability check on the wp_ajax_nopriv_wcfm_ajax_controller AJAX action that controls membership settings. This makes it possible for unauthenticated attackers to modify the… | |
| Modificada | Alta (8.8) | 0.91% | — | E-plugins Directory PROE-plugins Final UserE-plugins Fitness TrainerE-plugins Hospital & Doctor Directory+7 | 27/3/2023 | 17/6/2026 | The directory-pro WordPress plugin before 1.9.5, final-user-wp-frontend-user-profiles WordPress plugin before 1.2.2, producer-retailer WordPress plugin through TODO, photographer-directory WordPress plugin before 1.0.9, real-estate-pro WordPress plugin before 1.7.1, institutions-directory WordPress plugin before… | |
| Modificada | Alta (8.8) | 60% | — | Strangerstudios Paid Memberships PRO | 20/3/2023 | 17/6/2026 | The Paid Memberships Pro WordPress plugin before 2.9.12 does not prevent subscribers from rendering shortcodes that concatenate attributes directly into an SQL query. | |
| Modificada | Media (5.4) | 65% | — | Strangerstudios Paid Memberships PRO | 13/2/2023 | 17/6/2026 | The Paid Memberships Pro WordPress plugin before 2.9.9 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as… | |
| Modificada | Media (5.4) | 0.55% | — | Paidmembershipspro Custom User Profile Fields FOR User Registration | 30/1/2023 | 17/6/2026 | El complemento Custom User Profile Fields for User Registration de WordPress anterior a 1.8.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar cross-site scripting almacenado, ataques que… | |
| Modificada | Crítica (9.8) | 18% | 💥 Exploit | Wpswings Membership FOR Woocommerce | 30/1/2023 | 17/6/2026 | El complemento Membership For WooCommerce de WordPress anterior a 2.1.7 no valida los archivos cargados, lo que podría permitir a usuarios no autenticados cargar archivos arbitrarios, como código PHP malicioso, y lograr RCE. | |
| Modificada | Crítica (9.8) | 92% | 💥 Exploit | Strangerstudios Paid Memberships PRO | 20/1/2023 | 17/6/2026 | El complemento Paid Memberships Pro de WordPress, versión <2.9.8, se ve afectado por una vulnerabilidad de inyección SQL no autenticada en el parámetro 'código' de la ruta REST '/pmpro/v1/order'. | |
| Modificada | Media (5.4) | 0.53% | — | Simple-membership-plugin Simple Membership | 16/1/2023 | 17/6/2026 | El complemento Simple Membership de WordPress en las versiones anteriores a la 4.2.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de Cross-Site Scripting almacenado contra… | |
| Modificada | Media (4.9) | 0.88% | — | Simple-membership-plugin Simple Membership WP User Import | 12/1/2023 | 17/6/2026 | El complemento Simple Membership WP user Import para WordPress es vulnerable a la inyección SQL a través del parámetro 'orderby' en versiones hasta la 1.7 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario. Esto hace posible que atacantes autenticados con privilegios administrativos… | |
| Modificada | Media (6.1) | 0.65% | — | Youngtechleads Members Import | 3/1/2023 | 17/6/2026 | El complemento Members Import para WordPress es vulnerable a Self Cross-Site Scripting a través del parámetro user_login en un archivo CSV importado en versiones hasta la 1.4.2 incluida debido a una limpieza de entrada y un escape de salida insuficientes. Esto hace posible que los atacantes inyecten scripts web… | |
| Modificada | Media (4.8) | 0.53% | — | Wpdarko Team Members | 2/1/2023 | 17/6/2026 | El complemento Team Members de WordPress anterior a 5.2.1 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como editores, realizar cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en un… |