Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.50% | — | Wpuserplus UserplusAI | 20/11/2024 | 17/6/2026 | Vulnerabilidad de asignación incorrecta de privilegios en UserPlus UserPlus permite la escalada de privilegios. Este problema afecta a UserPlus: desde n/a hasta 2.0. | |
| Aplazada | Media (6.5) | 0.30% | — | Geronikolov Fancy User ListAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GeroNikolov Fancy User List permite XSS almacenado. Este problema afecta a Fancy User List: desde n/a hasta 3.1. | |
| Aplazada | Media (4.3) | 0.23% | — | Deepak Khokhar Manage User ColumnsAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Deepak Khokhar, Surender Khokhar Manage User Columns permite Cross-Site Request Forgery. Este problema afecta a la administración de columnas de usuario: desde n/a hasta 1.0.5. | |
| Analizada | Alta (7.5) | 0.43% | — | Nuserp Nus-m9 ERP | 18/11/2024 | 17/6/2026 | Una vulnerabilidad de descarga de archivos arbitrarios en el componente /Basics/DownloadInpFile de NUS-M9 ERP Management Software v3.0.0 permite a los atacantes descargar archivos arbitrarios y acceder a información confidencial a través de una solicitud de interfaz manipulada específicamente. | |
| Analizada | Crítica (9.8) | 0.46% | — | Nuserp Nus-m9 ERP | 18/11/2024 | 17/6/2026 | Se descubrió que NUS-M9 ERP Management Software v3.0.0 contenía una vulnerabilidad de inyección SQL a través del parámetro de código de usuario en /UserWH/checkLogin. | |
| Aplazada | Crítica (9.9) | 0.49% | — | Saad Iqbal User ManagementAI | 16/11/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en WPExperts User Management permite cargar un shell web a un servidor web. Este problema afecta a User Management: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.2) | 0.51% | — | Login Using Wordpress Users WP AS Saml IDPAI | 16/11/2024 | 17/6/2026 | El complemento Login using WordPress Users (WP as SAML IDP) para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'id' en todas las versiones hasta la 1.15.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Analizada | Crítica (9.8) | 0.70% | — | Nuserp Nus-m9 ERP | 15/11/2024 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en el componente /Production/UploadFile of NUS-M9 ERP Management Software v3.0.0 permite a los atacantes ejecutar código arbitrario mediante la carga de archivos manipulados. | |
| Analizada | Alta (7.5) | 0.43% | — | Nuserp Nus-m9 ERP | 15/11/2024 | 17/6/2026 | Una vulnerabilidad de descarga de archivos arbitrarios en el componente /Doc/DownloadFile del software de gestión ERP NUS-M9 v3.0.0 permite a los atacantes descargar archivos arbitrarios y acceder a información confidencial a través de una solicitud de interfaz manipulada específicamente. | |
| Analizada | Media (6.1) | 0.42% | — | Nextcloud User Oidc | 15/11/2024 | 17/6/2026 | La aplicación user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Un usuario malintencionado podría enviar un enlace de inicio de sesión mal formado que redirigiría al usuario a una URL proporcionada después de autenticarse correctamente. Se recomienda que la aplicación User OIDC de Nextcloud se… | |
| Analizada | Media (4.8) | 0.47% | — | Phpgurukul User Registration & Login AND User Management System | 14/11/2024 | 17/6/2026 | Se encontró una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en /search-result.php page of the PHPGurukul User Registration & Login and User Management System 3.2. Esta vulnerabilidad permite a atacantes remotos ejecutar secuencias de comandos arbitrarias a través del parámetro searchkey en una… | |
| Analizada | Media (5.3) | 0.60% | — | Phpgurukul User Registration & Login AND User Management System | 14/11/2024 | 17/6/2026 | Se encontró un problema de listado de directorios en PHPGurukul User Registration & Login and User Management System 3.2, que permite a atacantes remotos acceder a archivos y directorios confidenciales a través de /loginsystem/assets. | |
| Analizada | Crítica (9.8) | 1.4% | — | Vanquish User Extra Fields | 13/11/2024 | 17/6/2026 | El complemento User Extra Fields de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_tmp_uploaded_file() en todas las versiones hasta la 16.6 incluida. Esto permite que atacantes no autenticados eliminen archivos arbitrarios… | |
| Analizada | Alta (8.8) | 0.82% | — | Vanquish User Extra Fields | 13/11/2024 | 17/6/2026 | El complemento User Extra Fields de WordPress es vulnerable a la escalada de privilegios debido a una verificación de capacidad faltante en la función ajax_save_fields() en todas las versiones hasta la 16.6 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, agreguen campos… | |
| Aplazada | Crítica (9.1) | 0.62% | 💥 PoC | Freescout END User PortalAI | 12/11/2024 | 17/6/2026 | El módulo Portal del usuario final anterior a la versión 1.0.65 para FreeScout a veces permite que un atacante se autentique como un usuario arbitrario porque se puede enviar un token de sesión al endpoint /auth. NOTA: este módulo no forma parte de freescout-helpdesk/freescout en GitHub. | |
| Analizada | Media (4.8) | 0.40% | — | Phpgurukul User Management System | 11/11/2024 | 17/6/2026 | Se encontró una vulnerabilidad de Cross Site Scripting (XSS) en /ums-sp/admin/registered-users.php en PHPGurukul User Management System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST "fname". | |
| Aplazada | Alta (7.1) | 0.27% | — | Techdabang User Password ResetAI | 9/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Syed Umair Hussain Shah User Password Reset permite XSS reflejado. Este problema afecta a User Password Reset: desde n/a hasta 1.0. | |
| Aplazada | Crítica (9.8) | 0.85% | — | Wordpress User Extra FieldsAI | 9/11/2024 | 17/6/2026 | El complemento User Extra Fields de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función ajax_manage_file_chunk_upload() en todas las versiones hasta la 16.5 incluida. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en… | |
| Aplazada | Media (6.5) | 0.41% | — | User-meta User MetaAI | 9/11/2024 | 17/6/2026 | El complemento User Meta – User Profile Builder y User management para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 3.1 incluida a través de getUser() debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes… | |
| Analizada | Alta (8.8) | 0.45% | — | Geekcodelab Login AS Users | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Geek Code Lab Login As Users permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Login As Users: desde n/a hasta 1.4.3. | |
| Aplazada | Media (5.3) | 0.40% | — | Ayecode UserswpAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en UsersWP de AyeCode Ltd permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.15. | |
| Aplazada | Media (6.3) | 0.35% | — | Solwin User Activity LOG PROAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en solwin User Activity Log Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Activity Log Pro: desde n/a hasta 2.3.4. | |
| Aplazada | Media (6.5) | 0.50% | — | Prism IT Systems User Rights Access ManagerAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de control de acceso en Prism IT Systems User Rights Access Manager permite... Este problema afecta a User Rights Access Manager: desde n/a hasta 1.1.2. | |
| Aplazada | Crítica (9.6) | 0.23% | — | Lukashuser EKC Tournament ManagerAI | 31/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Lukas Huser EKC Tournament Manager permite cargar una web shell a un servidor web. Este problema afecta a EKC Tournament Manager: desde n/a hasta 2.2.1. | |
| Aplazada | Crítica (9.8) | 0.51% | — | Deryck User-toolkitAI | 30/10/2024 | 17/6/2026 | La vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Deryck Oñate User Toolkit permite la omisión de autenticación. Este problema afecta a User Toolkit: desde n/a hasta 1.2.3. |