Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.4% | 💥 PoC | Ultimatemember Jobboardwp | 19/12/2022 | 17/6/2026 | El complemento JobBoardWP de WordPress anterior a 1.2.2 no valida correctamente los nombres y tipos de archivos en sus funcionalidades de carga de archivos, lo que permite a usuarios no autenticados cargar archivos arbitrarios como PHP. | |
| Modificada | Alta (8.8) | 0.75% | — | Armemberplugin Armember | 6/12/2022 | 17/6/2026 | Vulnerabilidad de escalada de privilegios no autorizada en el complemento ARMember premium en versiones <= 5.5.1 en WordPress. | |
| Modificada | Alta (7.2) | 3.0% | — | Ultimatemember Ultimate Member | 29/11/2022 | 17/6/2026 | El complemento Ultimate Member para WordPress es vulnerable a la ejecución remota de código en versiones hasta la 2.5.0 incluida a través de la función populate_dropdown_options que acepta la entrada proporcionada por el usuario y la pasa a través de call_user_func(). Esto está restringido a funciones PHP sin… | |
| Modificada | Alta (7.2) | 3.0% | — | Ultimatemember Ultimate Member | 29/11/2022 | 17/6/2026 | El complemento Ultimate Member para WordPress es vulnerable a la ejecución remota de código en versiones hasta la 2.5.0 incluida a través de la función get_option_value_from_callback que acepta la entrada proporcionada por el usuario y la pasa a través de call_user_func(). Esto hace posible que atacantes autenticados,… | |
| Modificada | Media (4.3) | 2.7% | — | Ultimatemember Ultimate Member | 29/11/2022 | 17/6/2026 | El complemento Ultimate Member para WordPress es vulnerable al directory traversal en versiones hasta la 2.5.0 incluida debido a una validación de entrada insuficiente en el atributo 'template' utilizado en los shortcodes. Esto hace posible que los atacantes con privilegios administrativos proporcionen rutas… | |
| Modificada | Media (6.5) | 0.34% | — | Silabs Gecko Software Development KITSilabs Zigbee Emberznet | 18/11/2022 | 17/6/2026 | Un paquete con formato incorrecto que contiene una dirección de destino no válida provoca un desbordamiento de pila en Ember ZNet. Esto provoca una afirmación que conduce a un reinicio, eliminando inmediatamente el error. | |
| Modificada | Alta (7.5) | 0.75% | — | Silabs Emberznet | 14/11/2022 | 17/6/2026 | Un paquete con formato incorrecto provoca un desbordamiento de pila en la pila Ember ZNet. Esto provoca una afirmación que conduce a un reinicio, eliminando inmediatamente el error. | |
| Modificada | Crítica (9.8) | 0.69% | — | Silabs Emberznet | 14/11/2022 | 17/6/2026 | Restricción inadecuada de operaciones dentro de los límites de una vulnerabilidad de búfer de memoria en Silicon Labs Ember ZNet permite desbordamiento de búferes. | |
| Modificada | Alta (7.5) | 0.77% | — | Ultimatemember Ultimate Member | 13/11/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en Ultimate Member Plugin hasta 2.5.0 y clasificada como crítica. Este problema afecta la función load_template del archivo include/core/class-shortcodes.php del componente Template Handler. La manipulación del argumento tpl conduce al recorrido del nombre de ruta. El ataque puede… | |
| Modificada | Media (6.1) | 0.62% | — | Radiustheme Classified ListingRadiustheme Classified Listing Store & MembershipRadiustheme ClassimaRadiustheme Classima Core | 16/9/2022 | 17/6/2026 | El tema Classima de WordPress versiones anteriores a 2.1.11 y algunos de sus plugins necesarios (Classified Listing versiones anteriores a 2.2.14, Classified Listing Pro versiones anteriores a 2.0.20, Classified Listing Store & Membership versiones anteriores a 1.4.20 y Classima Core versiones anteriores a 1.10)… | |
| Modificada | Baja (3.3) | 0.23% | — | Samsung Members | 9/9/2022 | 17/6/2026 | Una Exposición de información Confidencial en FaqSymptomCardViewModel en Samsung Members versiones anteriores a 4.3.00.11 en Global y 14.0.02.4 en China, permite a atacantes locales acceder a la identificación del dispositivo por medio del registro | |
| Modificada | Alta (8.8) | 1.6% | — | Radiustheme Team - Wordpress Team Members Showcase | 22/8/2022 | 17/6/2026 | El plugin Team de WordPress versiones anteriores a 4.1.2, contiene un archivo que podría permitir a cualquier usuario autenticado descargar archivos arbitrarios del servidor por medio de un vector de salto de ruta. Además, el archivo también será eliminado después de que su contenido sea devuelto al usuario | |
| Modificada | Crítica (9.8) | 1.4% | — | Simple-membership-plugin Simple Membership | 1/8/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.3, permite al usuario cambiar su membresía en la etapa de registro debido a una comprobación insuficiente de un parámetro suministrado por el usuario | |
| Modificada | Alta (8.8) | 1.2% | — | Simple-membership-plugin Simple Membership | 1/8/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.3, no comprueba correctamente el parámetro membership_level cuando se edita un perfil, lo que permite a los miembros escalar a un nivel de membresía superior usando una petición POST diseñada | |
| Modificada | Media (6.1) | 0.92% | — | Emberjs Ember.js | 30/6/2022 | 16/6/2026 | En general, Ember.js escapa o elimina cualquier contenido suministrado por el usuario antes de insertarlo en las cadenas que serán enviadas a innerHTML. Sin embargo, la propiedad "tagName" de un "Ember.View" fue insertada en dicha cadena sin ser saneada. Esto significa que si una aplicación asigna el "tagName" de una… | |
| Modificada | Alta (8.1) | 8.7% | 💥 Exploit | Armemberplugin Armember | 27/6/2022 | 17/6/2026 | El plugin ARMember de WordPress versiones anteriores a 3.4.8 es vulnerable a una toma de control de cuentas (incluso del administrador) debido a una falta de comprobaciones de autorización y nonce en una acción AJAX disponible para usuarios no autenticados, lo que les permite cambiar la contraseña de usuarios… | |
| Modificada | Media (6.1) | 1.8% | 💥 Exploit | Simple-membership-plugin Simple Membership | 13/6/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.1, no sanea ni escapa apropiadamente los parámetros antes de devolverlos en las acciones AJAX, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.4) | 0.90% | — | Ultimatemember Ultimate Member | 13/6/2022 | 17/6/2026 | El plugin Ultimate Member para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del campo Biography que aparece en las páginas de perfil de usuarios individuales debido a un saneo insuficiente de la entrada y escape de la salida que permite a usuarios codificar scripts web… | |
| Modificada | Crítica (9.8) | 9.4% | 💥 Exploit | Memberhero Member Hero | 13/6/2022 | 17/6/2026 | El plugin Member Hero de WordPress versiones hasta 1.0.9, no comprueba la autorización y no comprueba el parámetro de petición en una acción AJAX, lo que permite a usuarios no autenticados llamar a funciones PHP arbitrarias sin argumentos | |
| Modificada | Media (5.5) | 0.22% | — | Samsung Members | 7/6/2022 | 17/6/2026 | Un receptor dinámico desprotegido en Samsung Members versiones anteriores a 4.2.005, permite a un atacante lanzar una actividad arbitraria | |
| Modificada | Media (4.8) | 0.59% | — | Wpdarko Team Members | 30/5/2022 | 17/6/2026 | El plugin Team Members de WordPress versiones anteriores a 5.1.1, no escapa de algunas de sus configuraciones de Equipo, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html está deshabilitado | |
| Modificada | Media (5.4) | 0.73% | — | Ultimatemember Ultimate Member | 10/5/2022 | 17/6/2026 | El plugin Ultimate Member para WordPress es vulnerable a redireccionamientos abiertos debido a una comprobación insuficiente de las URL suministradas en los campos social de la Página de Perfil, lo que hace posible que atacantes redirijan a víctimas desprevenidas en versiones hasta la 2.3.1 incluyéndola, concediendo a… | |
| Modificada | Media (4.8) | 0.60% | — | Contextureintl Page Security & Membership | 18/4/2022 | 17/6/2026 | El plugin Page Security & Membership de WordPress versiones hasta 1.5.15, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Baja (3.3) | 0.24% | — | Samsung Members | 11/4/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiada en Samsung Members versiones anteriores a 13.6.08.5, permite a un atacante local ejecutar una función de llamada sin el permiso CALL_PHONE | |
| Modificada | Media (6.5) | 0.53% | — | Simple-membership-plugin Simple Membership | 21/3/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.0, no presenta una comprobación de tipo CSRF cuando son eliminadas transacciones, lo que podría permitir a atacantes hacer que un administrador conectado elimine transacciones arbitrarias por medio de un ataque de tipo CSRF |