Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

648 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.24%—Pingidentity PingidPingidentity Pingid Windows Login30/4/202217/6/2026
Una configuración errónea de RSA en la aplicación PingID para Android versiones anteriores a 1.19, es vulnerable a ataques de diccionario precalculado, conllevando a una omisión de MFA sin conexión cuando es usado PingID Windows Login
ModificadaMedia (5.6)0.50%—Pingidentity Pingid Integration FOR Windows Login30/4/202217/6/2026
Una configuración errónea de RSA en PingID Windows Login versiones anteriores a 2.7, es vulnerable a ataques de diccionario precalculado, conllevando a una omisión de MFA sin conexión
ModificadaCrítica (9.8)8.6%💥 ExploitLimit Login Attempts Project Limit Login Attempts28/3/202217/6/2026
El plugin Limit Login Attempts (Spam Protection) de WordPress versiones anteriores a 5.1, no sanea y escapa de algunos parámetros antes de usarlos en sentencias SQL por medio de acciones AJAX (disponibles para usuarios no autenticados), conllevando a inyecciones SQL
ModificadaMedia (6.5)1.4%—Idehweb Login With Phone Number14/3/202217/6/2026
El plugin Login with phone number de WordPress versiones anteriores a 1.3.7, incluye un archivo delete.php sin ningún tipo de comprobación de autenticación o autorización en el directorio del plugin, permitiendo a un usuario no autenticado eliminar los archivos del plugin de forma remota, conllevando a una posible…
ModificadaMedia (5.4)1.3%💥 ExploitApasionados Customize Login Image10/3/202217/6/2026
Un ataque de tipo cross-Site Scripting (XSS) puede hacer que se ejecute código arbitrario (JavaScript) en el navegador de un usuario y puede utilizar una aplicación como vehículo para el ataque. La carga útil XSS dada en el "enlace del logotipo personalizado" se ejecuta siempre que el usuario abre la página de…
ModificadaMedia (6.1)0.80%—Wpbrigade Loginpress7/3/202217/6/2026
El plugin LoginPress | Custom Login Page Customizer de WordPress versiones anteriores a 1.5.12, no escapa el parámetro redirect-page antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaAlta (8.8)0.82%—Xootix Login/signup PopupXootix Side Cart WoocommerceXootix Waitlist Woocommerce18/1/202217/6/2026
Los plugins Login/Signup Popup, Waitlist Woocommerce ( Back in stock notifier ), y Side Cart Woocommerce (Ajax) de WordPress son vulnerables a un ataque de tipo Cross-Site Request Forgery por medio de la función save_settings que es encontrada en el archivo ~/includes/xoo-framework/admin/class-xoo-admin-settings.php,…
ModificadaAlta (7.5)1.2%—Simple JWT Login Project Simple JWT Login27/12/202117/6/2026
El plugin Simple JWT Login de WordPress versiones anteriores a 3.3.0, puede ser usado para crear nuevas cuentas de usuario en WordPress con una contraseña generada aleatoriamente. La contraseña es generada usando la función str_shuffle de PHP que "no genera valores criptográficamente seguros, y no debe ser usado para…
ModificadaMedia (6.1)1.0%—Profilepress User Registration, Login Form, User Profile & Membership13/12/202117/6/2026
El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.0%—Profilepress User Registration, Login Form, User Profile & Membership13/12/202117/6/2026
El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.3)0.36%—Storeapps Temporary Login Without Password13/12/202117/6/2026
El pluginTemporary Login Without Password de WordPress versiones anteriores a 1.7.1, no presenta comprobaciones de autorización y de tipo CSRF cuando es actualizada su configuración, que podría permitir a cualquier usuario conectado, como los suscriptores, actualizarla
ModificadaMedia (6.1)0.83%—Profilepress Loginwp6/12/202117/6/2026
El plugin LoginWP de WordPress (anteriormente Peter's Login Redirect) versiones anteriores a 3.0.0.5, no sanea y escapa de los parámetros rul_login_url y rul_logout_url antes de devolverlos en atributos en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)72%💥 ExploitWpserveur WPS Hide Login6/12/202117/6/2026
El plugin WPS Hide Login de WordPress versiones anteriores a 1.9.1, presenta un bug que permite conseguir la página secreta de inicio de sesión estableciendo una cadena de referencia aleatoria y haciendo una petición a /wp-admin/options.php como un usuario no autenticado
ModificadaAlta (8.8)0.63%—Simple JWT Login Project Simple JWT Login17/11/202117/6/2026
El plugin Simple JWT Login de WordPress versiones anteriores a 3.2.1, no presenta comprobaciones de nonce cuando guarda sus configuraciones, lo que permite a atacantes hacer que un administrador conectado las cambie. Ajustes como el secreto de verificación HMAC, el registro de la cuenta y los roles de usuario por…
ModificadaMedia (6.1)0.74%—User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel22/10/202117/6/2026
Se ha detectado que Phpgurukul User Registration & User Management System versión v2.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) almacenado por medio de los parámetros firstname y lastname de los campos de entrada registration form y loginsystem
ModificadaMedia (6.1)1.6%💥 ExploitLimit Login Attempts Project Limit Login Attempts20/9/202117/6/2026
El plugin Limit Login Attempts de WordPress versiones anteriores a 4.0.50, no escapa de las direcciones IP (que pueden ser controladas por el atacante por medio de encabezados tales como X-Forwarded-For) de los intentos de inicio de sesión antes de mostrarlos en la tabla de informes, conllevando a un problema de tipo…
ModificadaMedia (4.8)0.68%—Erident Custom Login AND Dashboard Project Erident Custom Login AND Dashboard23/8/202117/6/2026
El plugin de WordPress Erident Custom Login and Dashboard versiones anteriores a 3.5.9, no saneaba apropiadamente sus configuraciones, permitiendo a usuarios con altos privilegios usar payloads de tipo XSS en ellas (incluso cuando el unfileted_html está desactivado)
ModificadaMedia (6.1)0.41%—Custom Login Redirect Project Custom Login Redirect16/8/202117/6/2026
El plugin de WordPress Custom Login Redirect versiones hasta 1.0.0, no presenta una comprobación de CSRF cuando guarda su configuración, y no sanea ni escapa la entrada del usuario antes de devolverla a la página, conllevando a un problema de Cross-Site Scripting Almacenado.
ModificadaAlta (8.8)0.70%—Weblizar Admin Custom Login2/8/202117/6/2026
El plugin de WordPress Admin Custom Login es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a la acción loginbgSave encontrada en el archivo ~/includes/Login-form-setting/Login-form-background.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 3.2.7 incluyéndola
ModificadaMedia (6.2)0.61%—Clogica WP Login Security AND History1/6/202117/6/2026
El plugin WP Login Security and History de WordPress versiones hasta 1.0, no tenía comprobación de tipo CSRF al guardar su configuración, ni ningun saneamiento o comprobación en ellos. Esto podría permitir a atacantes hacer que los administradores registrados cambien la configuración del plugin a valores arbitrarios y…
ModificadaAlta (8.8)1.3%—Wp-buy Login AS User OR Customer (user Switching)14/5/202117/6/2026
Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login as User or Customer (User Switching), versiones anteriores a 1.8, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como desencadenar…
ModificadaAlta (8.8)1.3%—Wp-buy Login Protection - Limit Failed Login Attempts14/5/202117/6/2026
Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login Protection - Limit Failed Login Attempts, versiones anteriores a 2.9, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como…
ModificadaMedia (5.3)1.8%—Wpserveur WPS Hide Login1/3/202117/6/2026
WPS Hide Login versión 1.6.1, permite a atacantes remotos omitir un mecanismo de protección por medio de post_password
ModificadaCrítica (9.8)2.5%—Egavilanmedia User Registration AND Login System With Admin Panel26/1/202117/6/2026
EgavilanMedia User Registration & Login System versión 1.0, está afectado por una inyección SQL en el panel de administración, lo que puede permitir una ejecución de código arbitraria
Orbitaley — Vulnerabilidades