Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

648 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.39%—Scratch-wiki Scratch Login17/11/202217/6/2026
La extensión ScratchLogin hasta la versión 1.1 para MediaWiki no escapa a los mensajes de error de verificación, lo que permite a los usuarios con privilegios de administrador realizar cross-site scripting (XSS).
ModificadaMedia (5.3)0.50%—Brainvire Disable User Login10/10/202217/6/2026
El plugin Disable User Login de WordPress versiones hasta 1.0.1, no presenta comprobaciones de autorización y de tipo CSRF cuando actualiza su configuración, lo que permite a atacantes no autenticados bloquear (o desbloquear) usuarios a voluntad
ModificadaMedia (4.3)0.33%—Gunkastudios Login Block IPS26/9/202217/6/2026
El plugin Login Block IPs de WordPress versiones hasta 1.0.0 no presenta una comprobación de tipo CSRF cuando son actualizados sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF.
ModificadaAlta (7.5)0.52%—Ldap WP Login / Active Directory Integration Project Ldap WP Login / Active Directory Integration26/9/202217/6/2026
El plugin Ldap WP Login / Active Directory Integration de WordPress versiones anteriores a 3.0.2, no dispone de comprobaciones de autorización y de tipo CSRF cuando es actualizada su configuración (que está enganchada a la acción init), lo que permite a atacantes no autenticados actualizarla. Los atacantes podrían…
ModificadaMedia (4.3)0.76%—Login NO Captcha Recaptcha Project Login NO Captcha Recaptcha16/9/202217/6/2026
El plugin Login No Captcha reCAPTCHA de WordPress versiones anteriores a 1.7, no comprueba la dirección IP apropiada, permitiendo a atacantes falsificar direcciones IP en la lista de permitidas y omitir la necesidad de captcha en la pantalla de inicio de sesión
ModificadaMedia (4.8)0.69%—Idehweb Login With Phone Number1/8/202217/6/2026
El plugin Login with phone number de WordPress en versiones anteriores a la 1.3.8, no sanea y escapa de la configuración del plugin, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitado.
ModificadaCrítica (9.8)1.3%—KB Login Authentication Script Project KB Login Authentication Script13/7/202217/6/2026
Se ha encontrado una vulnerabilidad en KB Login Authentication Script versión 1.1 y ha sido clasificada como crítica. Este problema afecta a una funcionalidad desconocida. La manipulación del argumento nombre de usuario/contraseña con la entrada "o""=" conlleva a una inyección sql. El ataque puede ser lanzado…
ModificadaMedia (6.5)0.55%—Rename Wp-login Project Rename Wp-login11/7/202217/6/2026
El plugin Rename wp-login.php de WordPress versiones hasta 2.6.0, no presenta una comprobación de tipo CSRF cuando es actualizada la URL secreta de inicio de sesión, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF
ModificadaMedia (6.5)0.69%—Jenkins Google Login7/7/202217/6/2026
The Google Login Plugin (versiones 1.0 y 1.1) permite a usuarios anónimos maliciosos autenticarse con éxito contra instancias de Jenkins que es supuesto que están bloqueadas a un dominio particular de Google Apps mediante la modificación de peticiones del lado del cliente
ModificadaMedia (5.5)0.21%—Pingidentity Pingid Integration FOR Windows Login30/6/202217/6/2026
PingID Windows Login versiones anteriores a 2.8, no establece correctamente los permisos en las entradas del Registro de Windows usadas para almacenar claves confidenciales de la API en algunas circunstancias
ModificadaAlta (8.2)0.24%—Pingidentity Pingid Integration FOR Windows Login30/6/202217/6/2026
PingID Windows Login versiones anteriores a 2.8, no alerta o detiene la operación si ha sido provisto con el archivo de propiedades de PingID con todos los permisos. Un administrador de TI podría desplegar por error credenciales de API PingID con privilegios de administrador, como los usados típicamente por…
ModificadaMedia (6.4)0.29%—Pingidentity Pingid Integration FOR Windows Login30/6/202217/6/2026
PingID Windows Login versiones anteriores a 2.8, no autentica la comunicación con un servicio local de Java usado para capturar peticiones de claves de seguridad. Un atacante con la capacidad de ejecutar código en la máquina objetivo puede ser capaz de explotar y falsificar el servicio local de Java usando múltiples…
ModificadaAlta (8.1)2.1%—Pingidentity Pingid Integration FOR Windows Login30/6/202217/6/2026
PingID Windows Login versiones anteriores a 2.8, usa componentes vulnerables conocidos que pueden conllevar a una ejecución de código remota. Un atacante capaz de lograr una posición sofisticada de tipo man-in-the-middle, o de comprometer los servidores web de Ping Identity, podría entregar código malicioso que sería…
ModificadaMedia (5.5)0.23%—Pingidentity Pingid Integration FOR Windows Login30/6/202217/6/2026
PingID Windows Login versiones anteriores a 2.8, es vulnerable a una condición de denegación de servicio en máquinas locales cuando es combinado con el uso de claves de seguridad sin conexión como parte de la autenticación
ModificadaAlta (7.5)0.78%—Pingidentity Pingid Integration FOR MAC Login30/6/202217/6/2026
Una configuración errónea de RSA en PingID Mac Login versiones anteriores a 1.1, es vulnerable a ataques de diccionario pre-calculado, conllevando a una omisión de MFA sin conexión
ModificadaMedia (4.8)0.53%—Weblizar Admin Custom Login27/6/202217/6/2026
Se ha encontrado una vulnerabilidad en el plugin Admin Custom Login versión 2.4.5.2. Ha sido clasificada como problemática. La función afectada es desconocida. La manipulación conlleva a un ataque de tipo cross site scripting básico (Persistente). Es posible lanzar el ataque de forma remota
ModificadaMedia (4.8)0.59%—Miniorange Login With OTP Over Sms, Email, Whatsapp AND Google Authenticator27/6/202217/6/2026
El plugin Login With OTP Over SMS, Email, WhatsApp and Google Authenticator de WordPress versiones anteriores a 1.0.8, no escapa a su configuración, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido
ModificadaMedia (4.8)0.89%💥 ExploitMiniorange Limit Login Attempts27/6/202217/6/2026
El plugin Limit Login Attempts de WordPress versiones anteriores a 4.0.72, no sanea ni escapa de algunos de sus ajustes, lo que conlleva a que usuarios maliciosos con privilegios de administrador almacenen código Javascript malicioso que lleva a ataques de tipo Cross-Site Scripting cuando unfiltered_html no está…
ModificadaMedia (4.8)0.67%—Miniorange Login Using Wordpress Users27/6/202217/6/2026
El plugin Login using WordPress Users ( WP as SAML IDP ) de WordPress versiones anteriores a 1.13.4, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no…
ModificadaAlta (7.8)0.40%—Adminer Login Project Adminer Login20/6/202217/6/2026
Se ha encontrado una vulnerabilidad en Adminer Login versión 1.4.4, y ha sido clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido. La manipulación conlleva a controles de acceso inapropiados. Es posible lanzar el ataque en el host local. La explotación ha sido revelada al público y puede…
ModificadaMedia (5.4)0.83%—Intechnosoftware User Login LOG16/6/202217/6/2026
Se ha encontrado una vulnerabilidad en weblizar User Login Log Plugin 2.2.1. Ha sido clasificada como problemática. La función afectada es desconocida. La manipulación conlleva a un ataque de tipo cross site scripting básico (almacenado). Es posible lanzar el ataque de forma remota. La explotación ha sido revelada al…
ModificadaCrítica (9.8)1.3%—Egavilanmedia User Registration AND Login System With Admin Panel2/6/202217/6/2026
EGavilan Media User-Registration-and-Login-System-With-Admin-Panel versión 1.0, es vulnerable a una Inyección SQL por medio de profile_action - update_user. Esto permite a un atacante remoto comprometer la base de datos SQL de la aplicación
AnalizadaAlta (7.5)0.60%—Wpexperts ALL IN ONE Login30/5/202217/6/2026
El plugin Change wp-admin de WordPress versiones anteriores a 1.1.0, no comprueba apropiadamente la autorización y tampoco comprueba CSRF cuando es actualizada su configuración, lo que podría permitir a usuarios no autenticados cambiar la configuración. El ataque también podría llevarse a cabo por medio de un vector…
ModificadaAlta (8.1)0.45%—Pingidentity Pingid Integration FOR Windows Login4/5/202217/6/2026
Un uso de material de clave de encriptación estática permite falsificar un token de autenticación a otros usuarios dentro de una organización inquilina. MFA puede ser evitado redirigiendo un flujo de autenticación a un usuario objetivo. Para explotar la vulnerabilidad, deben tenerse credenciales de usuario…
ModificadaMedia (4.8)0.24%—Pingidentity PingidPingidentity Pingid Windows Login30/4/202217/6/2026
Una configuración errónea de RSA en la aplicación PingID para iOS versiones anteriores a 1.19, es vulnerable a ataques de diccionario precalculado, conllevando a una omisión de MFA sin conexión cuando es usado PingID Windows Login