Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.50%—Wpuserplus UserplusAI20/11/202417/6/2026
Vulnerabilidad de asignación incorrecta de privilegios en UserPlus UserPlus permite la escalada de privilegios. Este problema afecta a UserPlus: desde n/a hasta 2.0.
AplazadaMedia (6.5)0.30%—Geronikolov Fancy User ListAI19/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GeroNikolov Fancy User List permite XSS almacenado. Este problema afecta a Fancy User List: desde n/a hasta 3.1.
AplazadaMedia (4.3)0.23%—Deepak Khokhar Manage User ColumnsAI19/11/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Deepak Khokhar, Surender Khokhar Manage User Columns permite Cross-Site Request Forgery. Este problema afecta a la administración de columnas de usuario: desde n/a hasta 1.0.5.
AnalizadaAlta (7.5)0.43%—Nuserp Nus-m9 ERP18/11/202417/6/2026
Una vulnerabilidad de descarga de archivos arbitrarios en el componente /Basics/DownloadInpFile de NUS-M9 ERP Management Software v3.0.0 permite a los atacantes descargar archivos arbitrarios y acceder a información confidencial a través de una solicitud de interfaz manipulada específicamente.
AnalizadaCrítica (9.8)0.46%—Nuserp Nus-m9 ERP18/11/202417/6/2026
Se descubrió que NUS-M9 ERP Management Software v3.0.0 contenía una vulnerabilidad de inyección SQL a través del parámetro de código de usuario en /UserWH/checkLogin.
AplazadaCrítica (9.9)0.49%—Saad Iqbal User ManagementAI16/11/202417/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en WPExperts User Management permite cargar un shell web a un servidor web. Este problema afecta a User Management: desde n/a hasta 1.1.
AplazadaAlta (7.2)0.51%—Login Using Wordpress Users WP AS Saml IDPAI16/11/202417/6/2026
El complemento Login using WordPress Users (WP as SAML IDP) para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'id' en todas las versiones hasta la 1.15.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente…
AnalizadaCrítica (9.8)0.70%—Nuserp Nus-m9 ERP15/11/202417/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en el componente /Production/UploadFile of NUS-M9 ERP Management Software v3.0.0 permite a los atacantes ejecutar código arbitrario mediante la carga de archivos manipulados.
AnalizadaAlta (7.5)0.43%—Nuserp Nus-m9 ERP15/11/202417/6/2026
Una vulnerabilidad de descarga de archivos arbitrarios en el componente /Doc/DownloadFile del software de gestión ERP NUS-M9 v3.0.0 permite a los atacantes descargar archivos arbitrarios y acceder a información confidencial a través de una solicitud de interfaz manipulada específicamente.
AnalizadaMedia (6.1)0.42%—Nextcloud User Oidc15/11/202417/6/2026
La aplicación user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Un usuario malintencionado podría enviar un enlace de inicio de sesión mal formado que redirigiría al usuario a una URL proporcionada después de autenticarse correctamente. Se recomienda que la aplicación User OIDC de Nextcloud se…
AnalizadaMedia (4.8)0.47%—Phpgurukul User Registration & Login AND User Management System14/11/202417/6/2026
Se encontró una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en /search-result.php page of the PHPGurukul User Registration & Login and User Management System 3.2. Esta vulnerabilidad permite a atacantes remotos ejecutar secuencias de comandos arbitrarias a través del parámetro searchkey en una…
AnalizadaMedia (5.3)0.60%—Phpgurukul User Registration & Login AND User Management System14/11/202417/6/2026
Se encontró un problema de listado de directorios en PHPGurukul User Registration & Login and User Management System 3.2, que permite a atacantes remotos acceder a archivos y directorios confidenciales a través de /loginsystem/assets.
AnalizadaCrítica (9.8)1.4%—Vanquish User Extra Fields13/11/202417/6/2026
El complemento User Extra Fields de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_tmp_uploaded_file() en todas las versiones hasta la 16.6 incluida. Esto permite que atacantes no autenticados eliminen archivos arbitrarios…
AnalizadaAlta (8.8)0.82%—Vanquish User Extra Fields13/11/202417/6/2026
El complemento User Extra Fields de WordPress es vulnerable a la escalada de privilegios debido a una verificación de capacidad faltante en la función ajax_save_fields() en todas las versiones hasta la 16.6 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, agreguen campos…
AplazadaCrítica (9.1)0.62%💥 PoCFreescout END User PortalAI12/11/202417/6/2026
El módulo Portal del usuario final anterior a la versión 1.0.65 para FreeScout a veces permite que un atacante se autentique como un usuario arbitrario porque se puede enviar un token de sesión al endpoint /auth. NOTA: este módulo no forma parte de freescout-helpdesk/freescout en GitHub.
AnalizadaMedia (4.8)0.40%—Phpgurukul User Management System11/11/202417/6/2026
Se encontró una vulnerabilidad de Cross Site Scripting (XSS) en /ums-sp/admin/registered-users.php en PHPGurukul User Management System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST "fname".
AplazadaAlta (7.1)0.27%—Techdabang User Password ResetAI9/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Syed Umair Hussain Shah User Password Reset permite XSS reflejado. Este problema afecta a User Password Reset: desde n/a hasta 1.0.
AplazadaCrítica (9.8)0.85%—Wordpress User Extra FieldsAI9/11/202417/6/2026
El complemento User Extra Fields de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función ajax_manage_file_chunk_upload() en todas las versiones hasta la 16.5 incluida. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en…
AplazadaMedia (6.5)0.41%—User-meta User MetaAI9/11/202417/6/2026
El complemento User Meta – User Profile Builder y User management para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 3.1 incluida a través de getUser() debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes…
AnalizadaAlta (8.8)0.45%—Geekcodelab Login AS Users1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Geek Code Lab Login As Users permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Login As Users: desde n/a hasta 1.4.3.
AplazadaMedia (5.3)0.40%—Ayecode UserswpAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en UsersWP de AyeCode Ltd permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.15.
AplazadaMedia (6.3)0.35%—Solwin User Activity LOG PROAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en solwin User Activity Log Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Activity Log Pro: desde n/a hasta 2.3.4.
AplazadaMedia (6.5)0.50%—Prism IT Systems User Rights Access ManagerAI1/11/202417/6/2026
La vulnerabilidad de control de acceso en Prism IT Systems User Rights Access Manager permite... Este problema afecta a User Rights Access Manager: desde n/a hasta 1.1.2.
AplazadaCrítica (9.6)0.23%—Lukashuser EKC Tournament ManagerAI31/10/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Lukas Huser EKC Tournament Manager permite cargar una web shell a un servidor web. Este problema afecta a EKC Tournament Manager: desde n/a hasta 2.2.1.
AplazadaCrítica (9.8)0.51%—Deryck User-toolkitAI30/10/202417/6/2026
La vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Deryck Oñate User Toolkit permite la omisión de autenticación. Este problema afecta a User Toolkit: desde n/a hasta 1.2.3.
Orbitaley — Vulnerabilidades