Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
687 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.3% | — | Egavilanmedia User Registration AND Login System With Admin Panel | 2/6/2022 | 17/6/2026 | EGavilan Media User-Registration-and-Login-System-With-Admin-Panel versión 1.0, es vulnerable a una Inyección SQL por medio de profile_action - update_user. Esto permite a un atacante remoto comprometer la base de datos SQL de la aplicación | |
| Modificada | Alta (7.5) | 1.4% | — | Internet Routing Registry Daemon Project Internet Routing Registry Daemon | 31/3/2022 | 17/6/2026 | El demonio Internet Routing Registry versión 4 es un servidor de base de datos IRR, que procesa objetos IRR en el formato RPSL. IRRd no siempre filtraba los hashes de las contraseñas en las respuestas de las consultas relacionadas con los objetos "mntner" y las exportaciones de la base de datos. Esto podía permitir a… | |
| Modificada | Alta (7.2) | 1.5% | — | Metagauss Registrationmagic | 7/3/2022 | 17/6/2026 | El plugin RegistrationMagic de WordPress versiones anteriores a 5.0.2.2, no sanea y escapa del parámetro rm_form_id antes de usarlo en una sentencia SQL en el panel de administración de Automation, permitiendo a usuarios con altos privilegios llevar a cabo ataques de inyección SQL | |
| Modificada | Media (5.5) | 0.23% | — | BD Pyxis Anesthesia Station ES FirmwareBD Pyxis Anesthesia Station 4000 FirmwareBD Pyxis Cato FirmwareBD Pyxis Ciisafe Firmware+20 | 11/2/2022 | 17/6/2026 | Unas credenciales embebidas son usadas en productos específicos de BD Pyxis. Si es explotado, los actores de la amenaza pueden ser capaces de conseguir acceso al sistema de archivos subyacente y podrían potencialmente explotar los archivos de la aplicación para obtener información que podría ser usada para descifrar… | |
| Modificada | Media (6.1) | 0.88% | — | Metagauss Registrationmagic | 1/2/2022 | 17/6/2026 | El plugin RegistrationMagic de WordPress versiones anteriores a 5.0.1.9, no sanea ni escapa del parámetro rm_search_value antes de devolverlo a un atributo, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 1.5% | — | Online Course Registration Project Online Course Registration | 31/1/2022 | 17/6/2026 | Se ha detectado que Online Course Registration versión v1.0, contiene credenciales embebidas en el código fuente, que permite a atacantes acceder al panel de control si está comprometido | |
| Modificada | Media (6.1) | 0.89% | — | Roundupwp Registrations FOR THE Events Calendar | 24/1/2022 | 17/6/2026 | El plugin Registrations for the Events Calendar de WordPress versiones anteriores a 2.7.10, no escapa el parámetro qtype antes de devolverlo en un atributo en la página de configuración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 1.3% | — | Sourcecodester Logistic HUB Parcel's Management System Project Sourcecodester Logistic HUB Parcel's Management System | 20/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Logistic Hub Parcel"s Management System versión 1.0, por medio del parámetro username en el archivo login.php | |
| Modificada | Alta (7.2) | 73% | 💥 Exploit | Metagauss Registrationmagic | 10/1/2022 | 17/6/2026 | El plugin RegistrationMagic de WordPress versiones anteriores a 5.0.1.6, no escapa a la entrada del usuario en su acción rm_chronos_ajax AJAX antes de usarla en una sentencia SQL cuando son duplicadas tareas en lotes, lo que podría conllevar a un problema de inyección SQL | |
| Modificada | Alta (8.1) | 6.8% | 💥 Exploit | Metagauss Registrationmagic | 14/12/2021 | 17/6/2026 | El plugin RegistrationMagic de WordPress permitía a usuarios no autenticados iniciar sesión como cualquier usuario del sitio, incluidos los administradores, si conocían un nombre de usuario válido en el sitio debido a una falta de comprobación de la identidad en la función login social social_login_using_email() del… | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 7.3% | 💥 Exploit | Roundupwp Registrations FOR THE Events Calendar | 6/12/2021 | 17/6/2026 | El plugin Registrations for the Events Calendar de WordPress versiones anteriores a 2.7.6, no sanea ni escapa del parámetro event_id en la acción AJAX rtec_send_unregister_link (disponible tanto para usuarios no autenticados como autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL no… | |
| Modificada | Media (6.1) | 1.2% | 💥 Exploit | Roundupwp Registrations FOR THE Events Calendar | 29/11/2021 | 17/6/2026 | El plugin Registrations for the Events Calendar de WordPress versiones anteriores a 2.7.5, no escapa el parámetro v antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 0.72% | — | Easyregistrationforms Easy Registration Forms | 19/11/2021 | 17/6/2026 | El plugin Easy Registration Forms de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a que falta la comprobación de nonce por medio de la función ajax_add_form que se encuentra en el archivo ~/includes/class-form.php, que permite a atacantes inyectar scripts web arbitrarios en versiones… | |
| Modificada | Crítica (9.8) | 6.4% | 💥 Exploit | Genetechsolutions PIE Register | 8/11/2021 | 17/6/2026 | El plugin Registration Forms - User profile, Content Restriction, Spam Protection, Payment Gateways, Invitation Codes de WordPress versiones anteriores a 3.7.1.6, no escapa correctamente los datos del usuario antes de usarlos en una sentencia SQL en el endpoint wp-json/pie/v1/login REST API, conllevando a una… | |
| Modificada | Alta (8.1) | 9.8% | 💥 Exploit | Genetechsolutions PIE Register | 8/11/2021 | 17/6/2026 | El plugin Registration Forms - User profile, Content Restriction, Spam Protection, Payment Gateways, Invitation Codes de WordPress versiones anteriores a 3.1.7.6, presenta un fallo en la implementación del login social, permitiendo a un atacante no autenticado iniciar sesión como cualquier usuario del sitio con sólo… | |
| Modificada | Media (4.8) | 0.59% | — | Cisco Prime Access Registrar | 4/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Prime Access Registrar podría permitir a un atacante remoto y autenticado llevar a cabo un ataque de tipo cross-site scripting almacenado en un sistema afectado. Esta vulnerabilidad es debido a que la interfaz de administración basada en la… | |
| Modificada | Media (6.1) | 0.74% | — | User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel | 22/10/2021 | 17/6/2026 | Se ha detectado que Phpgurukul User Registration & User Management System versión v2.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) almacenado por medio de los parámetros firstname y lastname de los campos de entrada registration form y loginsystem | |
| Modificada | Media (5.4) | 0.62% | — | Wpeverest User Registration | 4/10/2021 | 17/6/2026 | El plugin User Registration de WordPress versiones anteriores a 2.0.2 no sanea correctamente el valor user_registration_profile_pic_url cuando se envía directamente por medio de la acción user_registration_update_profile_details AJAX. Esto podría permitir a cualquier usuario autenticado, como el suscriptor, llevar a… | |
| Modificada | Media (6.1) | 1.1% | — | Ec-cube Delivery Slip NumberEc-cube Delivery Slip Number CSV Bulk RegistrationEc-cube Delivery Slip Number Mail | 22/6/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en los plugins de ETUNA EC-CUBE (Delivery slip number plugin (3.0 series) versiones 1.0.10 y anteriores, Delivery slip number csv bulk registration plugin (3.0 series) versiones 1.0.8 y anteriores, y Delivery slip number mail plugin (3.0 series) versiones 1.0.8 y… | |
| Modificada | Media (4.8) | 0.53% | — | Redhat Build OF QuarkusRedhat Data GridRedhat Descision ManagerRedhat Integration Camel K+5 | 20/5/2021 | 17/6/2026 | Se encontró un fallo en Wildfly en versiones anteriores a 23.0.2.Final, mientras se crea un nuevo rol en el modo de dominio por medio de la consola de administración, es posible agregar una carga útil en el campo name, conllevando a una vulnerabilidad de tipo XSS. Esto afecta la Confidencialidad y la Integridad | |
| Modificada | Media (6.1) | 1.6% | 💥 Exploit | Genetechsolutions PIE Register | 22/4/2021 | 17/6/2026 | Los Formularios Pie Register - User Registration. El plugin Invitation based registrations, Custom Login, Payments WordPress versiones anteriores a 3.7.0.1 no sanean el parámetro GET invitaion_code al generarlo en la página del código de activación, conllevando un problema de tipo Cross-Site Scripting | |
| Modificada | Baja (2.6) | 0.41% | — | Django-registration Project Django-registration | 1/4/2021 | 17/6/2026 | django-registration es un paquete de registro de usuarios para Django. El paquete django-registration proporciona herramientas para implementar flujos de registro de cuentas de usuario en el framework web de Django. En django-registration anterior a versión 3.1.2, la vista de registro de la cuenta de usuario… | |
| Modificada | Media (4.8) | 0.81% | — | Course Registration Management System Project Course Registration Management System | 31/3/2021 | 17/6/2026 | CourseMS (también se conoce como Course Registration Management System) versión 2.1 está afectado por un cross-site scripting (XSS). Cuando un atacante con acceso a una cuenta de administrador crea un puesto de trabajo en el área del Site (también se conoce como el parámetro name del archivo admin/add_jobs.php),… |