Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
648 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.24% | — | Pingidentity PingidPingidentity Pingid Windows Login | 30/4/2022 | 17/6/2026 | Una configuración errónea de RSA en la aplicación PingID para Android versiones anteriores a 1.19, es vulnerable a ataques de diccionario precalculado, conllevando a una omisión de MFA sin conexión cuando es usado PingID Windows Login | |
| Modificada | Media (5.6) | 0.50% | — | Pingidentity Pingid Integration FOR Windows Login | 30/4/2022 | 17/6/2026 | Una configuración errónea de RSA en PingID Windows Login versiones anteriores a 2.7, es vulnerable a ataques de diccionario precalculado, conllevando a una omisión de MFA sin conexión | |
| Modificada | Crítica (9.8) | 8.6% | 💥 Exploit | Limit Login Attempts Project Limit Login Attempts | 28/3/2022 | 17/6/2026 | El plugin Limit Login Attempts (Spam Protection) de WordPress versiones anteriores a 5.1, no sanea y escapa de algunos parámetros antes de usarlos en sentencias SQL por medio de acciones AJAX (disponibles para usuarios no autenticados), conllevando a inyecciones SQL | |
| Modificada | Media (6.5) | 1.4% | — | Idehweb Login With Phone Number | 14/3/2022 | 17/6/2026 | El plugin Login with phone number de WordPress versiones anteriores a 1.3.7, incluye un archivo delete.php sin ningún tipo de comprobación de autenticación o autorización en el directorio del plugin, permitiendo a un usuario no autenticado eliminar los archivos del plugin de forma remota, conllevando a una posible… | |
| Modificada | Media (5.4) | 1.3% | 💥 Exploit | Apasionados Customize Login Image | 10/3/2022 | 17/6/2026 | Un ataque de tipo cross-Site Scripting (XSS) puede hacer que se ejecute código arbitrario (JavaScript) en el navegador de un usuario y puede utilizar una aplicación como vehículo para el ataque. La carga útil XSS dada en el "enlace del logotipo personalizado" se ejecuta siempre que el usuario abre la página de… | |
| Modificada | Media (6.1) | 0.80% | — | Wpbrigade Loginpress | 7/3/2022 | 17/6/2026 | El plugin LoginPress | Custom Login Page Customizer de WordPress versiones anteriores a 1.5.12, no escapa el parámetro redirect-page antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Alta (8.8) | 0.82% | — | Xootix Login/signup PopupXootix Side Cart WoocommerceXootix Waitlist Woocommerce | 18/1/2022 | 17/6/2026 | Los plugins Login/Signup Popup, Waitlist Woocommerce ( Back in stock notifier ), y Side Cart Woocommerce (Ajax) de WordPress son vulnerables a un ataque de tipo Cross-Site Request Forgery por medio de la función save_settings que es encontrada en el archivo ~/includes/xoo-framework/admin/class-xoo-admin-settings.php,… | |
| Modificada | Alta (7.5) | 1.2% | — | Simple JWT Login Project Simple JWT Login | 27/12/2021 | 17/6/2026 | El plugin Simple JWT Login de WordPress versiones anteriores a 3.3.0, puede ser usado para crear nuevas cuentas de usuario en WordPress con una contraseña generada aleatoriamente. La contraseña es generada usando la función str_shuffle de PHP que "no genera valores criptográficamente seguros, y no debe ser usado para… | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.3) | 0.36% | — | Storeapps Temporary Login Without Password | 13/12/2021 | 17/6/2026 | El pluginTemporary Login Without Password de WordPress versiones anteriores a 1.7.1, no presenta comprobaciones de autorización y de tipo CSRF cuando es actualizada su configuración, que podría permitir a cualquier usuario conectado, como los suscriptores, actualizarla | |
| Modificada | Media (6.1) | 0.83% | — | Profilepress Loginwp | 6/12/2021 | 17/6/2026 | El plugin LoginWP de WordPress (anteriormente Peter's Login Redirect) versiones anteriores a 3.0.0.5, no sanea y escapa de los parámetros rul_login_url y rul_logout_url antes de devolverlos en atributos en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 72% | 💥 Exploit | Wpserveur WPS Hide Login | 6/12/2021 | 17/6/2026 | El plugin WPS Hide Login de WordPress versiones anteriores a 1.9.1, presenta un bug que permite conseguir la página secreta de inicio de sesión estableciendo una cadena de referencia aleatoria y haciendo una petición a /wp-admin/options.php como un usuario no autenticado | |
| Modificada | Alta (8.8) | 0.63% | — | Simple JWT Login Project Simple JWT Login | 17/11/2021 | 17/6/2026 | El plugin Simple JWT Login de WordPress versiones anteriores a 3.2.1, no presenta comprobaciones de nonce cuando guarda sus configuraciones, lo que permite a atacantes hacer que un administrador conectado las cambie. Ajustes como el secreto de verificación HMAC, el registro de la cuenta y los roles de usuario por… | |
| Modificada | Media (6.1) | 0.74% | — | User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel | 22/10/2021 | 17/6/2026 | Se ha detectado que Phpgurukul User Registration & User Management System versión v2.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) almacenado por medio de los parámetros firstname y lastname de los campos de entrada registration form y loginsystem | |
| Modificada | Media (6.1) | 1.6% | 💥 Exploit | Limit Login Attempts Project Limit Login Attempts | 20/9/2021 | 17/6/2026 | El plugin Limit Login Attempts de WordPress versiones anteriores a 4.0.50, no escapa de las direcciones IP (que pueden ser controladas por el atacante por medio de encabezados tales como X-Forwarded-For) de los intentos de inicio de sesión antes de mostrarlos en la tabla de informes, conllevando a un problema de tipo… | |
| Modificada | Media (4.8) | 0.68% | — | Erident Custom Login AND Dashboard Project Erident Custom Login AND Dashboard | 23/8/2021 | 17/6/2026 | El plugin de WordPress Erident Custom Login and Dashboard versiones anteriores a 3.5.9, no saneaba apropiadamente sus configuraciones, permitiendo a usuarios con altos privilegios usar payloads de tipo XSS en ellas (incluso cuando el unfileted_html está desactivado) | |
| Modificada | Media (6.1) | 0.41% | — | Custom Login Redirect Project Custom Login Redirect | 16/8/2021 | 17/6/2026 | El plugin de WordPress Custom Login Redirect versiones hasta 1.0.0, no presenta una comprobación de CSRF cuando guarda su configuración, y no sanea ni escapa la entrada del usuario antes de devolverla a la página, conllevando a un problema de Cross-Site Scripting Almacenado. | |
| Modificada | Alta (8.8) | 0.70% | — | Weblizar Admin Custom Login | 2/8/2021 | 17/6/2026 | El plugin de WordPress Admin Custom Login es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a la acción loginbgSave encontrada en el archivo ~/includes/Login-form-setting/Login-form-background.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 3.2.7 incluyéndola | |
| Modificada | Media (6.2) | 0.61% | — | Clogica WP Login Security AND History | 1/6/2021 | 17/6/2026 | El plugin WP Login Security and History de WordPress versiones hasta 1.0, no tenía comprobación de tipo CSRF al guardar su configuración, ni ningun saneamiento o comprobación en ellos. Esto podría permitir a atacantes hacer que los administradores registrados cambien la configuración del plugin a valores arbitrarios y… | |
| Modificada | Alta (8.8) | 1.3% | — | Wp-buy Login AS User OR Customer (user Switching) | 14/5/2021 | 17/6/2026 | Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login as User or Customer (User Switching), versiones anteriores a 1.8, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como desencadenar… | |
| Modificada | Alta (8.8) | 1.3% | — | Wp-buy Login Protection - Limit Failed Login Attempts | 14/5/2021 | 17/6/2026 | Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login Protection - Limit Failed Login Attempts, versiones anteriores a 2.9, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como… | |
| Modificada | Media (5.3) | 1.8% | — | Wpserveur WPS Hide Login | 1/3/2021 | 17/6/2026 | WPS Hide Login versión 1.6.1, permite a atacantes remotos omitir un mecanismo de protección por medio de post_password | |
| Modificada | Crítica (9.8) | 2.5% | — | Egavilanmedia User Registration AND Login System With Admin Panel | 26/1/2021 | 17/6/2026 | EgavilanMedia User Registration & Login System versión 1.0, está afectado por una inyección SQL en el panel de administración, lo que puede permitir una ejecución de código arbitraria |