Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.31% | — | Codection Import AND Export Users AND CustomersAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en codection Import and export users and customers permite XSS almacenado. Este problema afecta a la importación y exportación de usuarios y clientes: desde n/a hasta 1.27.5. | |
| Analizada | Alta (8.7) | 0.52% | — | Useragent Project Useragent | 26/10/2024 | 17/6/2026 | Useragent es un analizador de agente de usuario para Node.js. Todas las versiones al momento de la publicación contienen una o más expresiones regulares que son vulnerables a la denegación de servicio de expresiones regulares (ReDoS). Al momento de la publicación, no hay parches disponibles. | |
| Aplazada | Alta (8.8) | 1.1% | 💥 PoC | User ToolkitAI | 26/10/2024 | 17/6/2026 | El complemento User Toolkit para WordPress es vulnerable a la omisión de la autenticación en versiones hasta la 1.2.3 incluida. Esto se debe a una comprobación incorrecta de la capacidad en la función 'switchUser'. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores, inicien… | |
| Modificada | Alta (8.8) | 0.50% | — | Vitaliibryl Switch User | 23/10/2024 | 17/6/2026 | La vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Vitalii Bryl iBryl Switch User permite la omisión de autenticación. Este problema afecta a iBryl Switch User: desde n/a hasta 1.0.1. | |
| Analizada | Media (5.3) | 2.6% | 💥 Exploit | Webmin Usermin | 16/10/2024 | 17/6/2026 | Una discrepancia en los mensajes de error de intentos de inicio de sesión no válidos en Webmin Usermin v2.100 permite a los atacantes enumerar cuentas de usuario válidas. | |
| Analizada | Crítica (9.8) | 0.60% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Phpgurukul User Registration & Login and User Management System 3.2 es vulnerable a la inyección SQL en /admin//search-result.php a través del parámetro searchkey. | |
| Analizada | Alta (7.6) | 0.42% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Se encontró una vulnerabilidad de inyección SQL en /password-recovery.php de PHPGurukul User Registration & Login and User Management System 3.2, que permite a atacantes remotos ejecutar comandos SQL arbitrarios para obtener acceso no autorizado a la base de datos a través del parámetro femail en una solicitud… | |
| Analizada | Alta (7.6) | 0.46% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Se encontró una vulnerabilidad de inyección SQL en /search-result.php de PHPGurukul User Registration & Login and User Management System 3.2, que permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro fromdate en una solicitud HTTP POST. | |
| Analizada | Alta (7.6) | 0.58% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Se encontró una vulnerabilidad de inyección HTML en /search-result.php de PHPGurukul User Registration & Login and User Management System 3.2. Esta vulnerabilidad permite a atacantes remotos ejecutar código HTML arbitrario a través del parámetro searchkey en una solicitud HTTP POST. | |
| Analizada | Media (5.5) | 0.18% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Phpgurukul User Registration & Login and User Management System 3.2 es vulnerable a Cross Site Request Forgery (CSRF) a través de /edit-profile.php. | |
| Analizada | Media (5.4) | 0.34% | — | Wpuserplus Userplus | 10/10/2024 | 17/6/2026 | El complemento UserPlus para WordPress es vulnerable al acceso no autorizado, la modificación y la pérdida de datos debido a la falta de comprobación de capacidad en varias funciones en todas las versiones hasta la 2.0 incluida. Esto permite que atacantes autenticados con permisos de nivel de suscriptor o superior… | |
| Analizada | Alta (8.8) | 0.48% | — | Lagunaisw WP Users Masquerade | 10/10/2024 | 17/6/2026 | El complemento WP Users Masquerade para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 2.0.0 incluida. Esto se debe a una verificación de autenticación y capacidad incorrecta en la función 'ajax_masq_login'. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor… | |
| Analizada | Alta (7.2) | 0.47% | — | Wpuserplus Userplus | 10/10/2024 | 17/6/2026 | El complemento UserPlus para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación incorrecta de la capacidad de la función 'save_metabox_form' en versiones hasta la 2.0 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de editor o superior, actualicen… | |
| Analizada | Crítica (9.8) | 0.52% | — | Wpuserplus Userplus | 10/10/2024 | 17/6/2026 | El complemento UserPlus para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 2.0 incluida debido a una restricción insuficiente en las funciones 'form_actions' y 'userplus_update_user_profile'. Esto permite que atacantes no autenticados especifiquen su rol de usuario proporcionando el… | |
| Analizada | Media (6.1) | 0.38% | — | Wpfactory Maximum Products PER User FOR Woocommerce | 10/10/2024 | 17/6/2026 | El complemento Maximum Products per User for WooCommerce para WordPress es vulnerable a ataques Cross-Site Scripting debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.2.8 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias… | |
| Aplazada | Alta (7.5) | 0.56% | — | Istmoplugins Users ControlAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Users Control permite la inclusión de archivos locales en PHP. Este problema afecta a Users Control: desde n/a hasta 1.0.16. | |
| Aplazada | Media (4.8) | 0.41% | — | Usvn User-friendly SVNAI | 20/9/2024 | 17/6/2026 | La validación de entrada incorrecta en /admin/config/save en User-friendly SVN (USVN) anterior a v1.0.12 y anteriores permite a los administradores ejecutar código arbitrario a través de los campos "siteTitle", "siteIco" y "siteLogo". | |
| Analizada | Alta (7.2) | 0.44% | — | Wedevs WP User Frontend | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en weDevs WP User Frontend permite la inyección SQL. Este problema afecta a WP User Frontend: desde n/a hasta 4.0.7. | |
| Analizada | Alta (8.8) | 0.54% | — | Etoilewebdesign Front END Users | 29/8/2024 | 17/6/2026 | El complemento Front End Users para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'order' en todas las versiones hasta la 3.2.28 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Analizada | Media (5.4) | 0.33% | — | Etoilewebdesign Front END Users | 29/8/2024 | 17/6/2026 | El complemento Front End Users para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado "user-search" del complemento en todas las versiones hasta la 3.2.28 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Modificada | Media (4.3) | 0.18% | — | Wpusermanager WP User Manager | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP User Manager. Este problema afecta a WP User Manager: desde n/a hasta 2.9.10. | |
| Analizada | Media (6.5) | 0.31% | — | Mediajedi User Private Files | 22/8/2024 | 17/6/2026 | El complemento User Private Files – WordPress File Sharing Plugin para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.1.0 incluida a través de 'dpk_upvf_update_doc' debido a la falta de validación en la clave controlada por el usuario 'docid'. Esto hace posible… | |
| Aplazada | Crítica (9.8) | 0.47% | — | Geekcodelab Login AS UsersAI | 19/8/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios inadecuada en Geek Code Lab Login As Users permite la escalada de privilegios. Este problema afecta a Login As Users: desde n/a hasta 1.4.2. | |
| Aplazada | Alta (7.1) | 0.34% | — | Videousermanuals White Label CMSAI | 18/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en videousermanuals.Com White Label CMS permite XSS Reflejado. Este problema afecta a White Label CMS: desde n/a hasta 2.7.4. | |
| Aplazada | Alta (7.5) | 0.42% | — | Codection Import AND Export Users AND CustomersAI | 13/8/2024 | 17/6/2026 | La exposición de información confidencial a una vulnerabilidad de actor no autorizado en los usuarios y clientes de importación y exportación de Codection permite el acceso a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a los usuarios y clientes de importación y exportación: desde… |