Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.4%💥 PoCUltimatemember Jobboardwp19/12/202217/6/2026
El complemento JobBoardWP de WordPress anterior a 1.2.2 no valida correctamente los nombres y tipos de archivos en sus funcionalidades de carga de archivos, lo que permite a usuarios no autenticados cargar archivos arbitrarios como PHP.
ModificadaAlta (8.8)0.75%—Armemberplugin Armember6/12/202217/6/2026
Vulnerabilidad de escalada de privilegios no autorizada en el complemento ARMember premium en versiones <= 5.5.1 en WordPress.
ModificadaAlta (7.2)3.0%—Ultimatemember Ultimate Member29/11/202217/6/2026
El complemento Ultimate Member para WordPress es vulnerable a la ejecución remota de código en versiones hasta la 2.5.0 incluida a través de la función populate_dropdown_options que acepta la entrada proporcionada por el usuario y la pasa a través de call_user_func(). Esto está restringido a funciones PHP sin…
ModificadaAlta (7.2)3.0%—Ultimatemember Ultimate Member29/11/202217/6/2026
El complemento Ultimate Member para WordPress es vulnerable a la ejecución remota de código en versiones hasta la 2.5.0 incluida a través de la función get_option_value_from_callback que acepta la entrada proporcionada por el usuario y la pasa a través de call_user_func(). Esto hace posible que atacantes autenticados,…
ModificadaMedia (4.3)2.7%—Ultimatemember Ultimate Member29/11/202217/6/2026
El complemento Ultimate Member para WordPress es vulnerable al directory traversal en versiones hasta la 2.5.0 incluida debido a una validación de entrada insuficiente en el atributo 'template' utilizado en los shortcodes. Esto hace posible que los atacantes con privilegios administrativos proporcionen rutas…
ModificadaMedia (6.5)0.34%—Silabs Gecko Software Development KITSilabs Zigbee Emberznet18/11/202217/6/2026
Un paquete con formato incorrecto que contiene una dirección de destino no válida provoca un desbordamiento de pila en Ember ZNet. Esto provoca una afirmación que conduce a un reinicio, eliminando inmediatamente el error.
ModificadaAlta (7.5)0.75%—Silabs Emberznet14/11/202217/6/2026
Un paquete con formato incorrecto provoca un desbordamiento de pila en la pila Ember ZNet. Esto provoca una afirmación que conduce a un reinicio, eliminando inmediatamente el error.
ModificadaCrítica (9.8)0.69%—Silabs Emberznet14/11/202217/6/2026
Restricción inadecuada de operaciones dentro de los límites de una vulnerabilidad de búfer de memoria en Silicon Labs Ember ZNet permite desbordamiento de búferes.
ModificadaAlta (7.5)0.77%—Ultimatemember Ultimate Member13/11/202217/6/2026
Una vulnerabilidad fue encontrada en Ultimate Member Plugin hasta 2.5.0 y clasificada como crítica. Este problema afecta la función load_template del archivo include/core/class-shortcodes.php del componente Template Handler. La manipulación del argumento tpl conduce al recorrido del nombre de ruta. El ataque puede…
ModificadaMedia (6.1)0.62%—Radiustheme Classified ListingRadiustheme Classified Listing Store & MembershipRadiustheme ClassimaRadiustheme Classima Core16/9/202217/6/2026
El tema Classima de WordPress versiones anteriores a 2.1.11 y algunos de sus plugins necesarios (Classified Listing versiones anteriores a 2.2.14, Classified Listing Pro versiones anteriores a 2.0.20, Classified Listing Store & Membership versiones anteriores a 1.4.20 y Classima Core versiones anteriores a 1.10)…
ModificadaBaja (3.3)0.23%—Samsung Members9/9/202217/6/2026
Una Exposición de información Confidencial en FaqSymptomCardViewModel en Samsung Members versiones anteriores a 4.3.00.11 en Global y 14.0.02.4 en China, permite a atacantes locales acceder a la identificación del dispositivo por medio del registro
ModificadaAlta (8.8)1.6%—Radiustheme Team - Wordpress Team Members Showcase22/8/202217/6/2026
El plugin Team de WordPress versiones anteriores a 4.1.2, contiene un archivo que podría permitir a cualquier usuario autenticado descargar archivos arbitrarios del servidor por medio de un vector de salto de ruta. Además, el archivo también será eliminado después de que su contenido sea devuelto al usuario
ModificadaCrítica (9.8)1.4%—Simple-membership-plugin Simple Membership1/8/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.3, permite al usuario cambiar su membresía en la etapa de registro debido a una comprobación insuficiente de un parámetro suministrado por el usuario
ModificadaAlta (8.8)1.2%—Simple-membership-plugin Simple Membership1/8/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.3, no comprueba correctamente el parámetro membership_level cuando se edita un perfil, lo que permite a los miembros escalar a un nivel de membresía superior usando una petición POST diseñada
ModificadaMedia (6.1)0.92%—Emberjs Ember.js30/6/202216/6/2026
En general, Ember.js escapa o elimina cualquier contenido suministrado por el usuario antes de insertarlo en las cadenas que serán enviadas a innerHTML. Sin embargo, la propiedad "tagName" de un "Ember.View" fue insertada en dicha cadena sin ser saneada. Esto significa que si una aplicación asigna el "tagName" de una…
ModificadaAlta (8.1)8.7%💥 ExploitArmemberplugin Armember27/6/202217/6/2026
El plugin ARMember de WordPress versiones anteriores a 3.4.8 es vulnerable a una toma de control de cuentas (incluso del administrador) debido a una falta de comprobaciones de autorización y nonce en una acción AJAX disponible para usuarios no autenticados, lo que les permite cambiar la contraseña de usuarios…
ModificadaMedia (6.1)1.8%💥 ExploitSimple-membership-plugin Simple Membership13/6/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.1, no sanea ni escapa apropiadamente los parámetros antes de devolverlos en las acciones AJAX, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.4)0.90%—Ultimatemember Ultimate Member13/6/202217/6/2026
El plugin Ultimate Member para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del campo Biography que aparece en las páginas de perfil de usuarios individuales debido a un saneo insuficiente de la entrada y escape de la salida que permite a usuarios codificar scripts web…
ModificadaCrítica (9.8)9.4%💥 ExploitMemberhero Member Hero13/6/202217/6/2026
El plugin Member Hero de WordPress versiones hasta 1.0.9, no comprueba la autorización y no comprueba el parámetro de petición en una acción AJAX, lo que permite a usuarios no autenticados llamar a funciones PHP arbitrarias sin argumentos
ModificadaMedia (5.5)0.22%—Samsung Members7/6/202217/6/2026
Un receptor dinámico desprotegido en Samsung Members versiones anteriores a 4.2.005, permite a un atacante lanzar una actividad arbitraria
ModificadaMedia (4.8)0.59%—Wpdarko Team Members30/5/202217/6/2026
El plugin Team Members de WordPress versiones anteriores a 5.1.1, no escapa de algunas de sus configuraciones de Equipo, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html está deshabilitado
ModificadaMedia (5.4)0.73%—Ultimatemember Ultimate Member10/5/202217/6/2026
El plugin Ultimate Member para WordPress es vulnerable a redireccionamientos abiertos debido a una comprobación insuficiente de las URL suministradas en los campos social de la Página de Perfil, lo que hace posible que atacantes redirijan a víctimas desprevenidas en versiones hasta la 2.3.1 incluyéndola, concediendo a…
ModificadaMedia (4.8)0.60%—Contextureintl Page Security & Membership18/4/202217/6/2026
El plugin Page Security & Membership de WordPress versiones hasta 1.5.15, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaBaja (3.3)0.24%—Samsung Members11/4/202217/6/2026
Una vulnerabilidad de control de acceso inapropiada en Samsung Members versiones anteriores a 13.6.08.5, permite a un atacante local ejecutar una función de llamada sin el permiso CALL_PHONE
ModificadaMedia (6.5)0.53%—Simple-membership-plugin Simple Membership21/3/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.0, no presenta una comprobación de tipo CSRF cuando son eliminadas transacciones, lo que podría permitir a atacantes hacer que un administrador conectado elimine transacciones arbitrarias por medio de un ataque de tipo CSRF