Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.7) | 0.47% | — | Simple-membership-plugin Simple Membership | 28/2/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.0.9, no presenta comprobación de tipo CSRF cuando son eliminados miembros en masa, lo que podría permitir a atacantes hacer que un administrador conectado los elimine por medio de un ataque de tipo CSRF | |
| Modificada | Crítica (9.8) | 82% | 💥 Exploit | Strangerstudios Paid Memberships PRO | 7/2/2022 | 17/6/2026 | El plugin Paid Memberships Pro de WordPress versiones anteriores a 2.6.7, no escapa el discount_code en una de sus rutas REST (disponible para usuarios no autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Crítica (9.8) | 1.3% | — | Simple Membership System Using PHP AND Ajax Project Simple Membership System Using PHP AND Ajax | 24/1/2022 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Sourcecodester Simple Membership System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio de los parámetros username y password | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | Strangerstudios Paid Memberships PRO | 27/12/2021 | 17/6/2026 | El plugin Paid Memberships Pro de WordPress versiones anteriores a 2.6.6, no escapa del parámetro s antes de devolverlo a un atributo en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 1.0% | — | Ultimatemember Jobboardwp | 19/10/2021 | 17/6/2026 | El plugin JobBoardWP de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a una comprobación y saneamiento insuficiente de entradas por medio de varios parámetros encontrados en el archivo ~/includes/admin/class-metabox.php que permitían a atacantes con acceso de usuario administrativo… | |
| Modificada | Alta (8.8) | 1.7% | — | Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions | 13/9/2021 | 17/6/2026 | El plugin Membership & Content Restriction - Paid Member Subscriptions de WordPress versiones anteriores a 2.4.2, no saneaba, comprobaba o escapaba de sus parámetros order y orderby antes de usarlos en una sentencia SQL, conllevando a inyecciones SQL autenticadas en las páginas Members y Payments | |
| Modificada | Baja (3.3) | 0.22% | — | Samsung Members | 8/7/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en Samsung Members versiones anteriores a 2.4.85.11 en Android O(8.1) y por debajo, y versiones 3.9.10.11 en Android P(9.0) y superiores, permite a aplicaciones no confiables causar la carga de páginas web arbitrarias en la vista web | |
| Modificada | Alta (7.8) | 1.7% | — | Samsung Members | 8/7/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en Samsung Members versiones anteriores a 2.4.85.11 en Android O(8.1) y por debajo, y versiones 3.9.10.11 en Android P(9.0) y superiores, permite a aplicaciones no confiables causar la inclusión de archivos locales en la vista web | |
| Modificada | Baja (3.3) | 0.23% | — | Samsung Members | 8/7/2021 | 17/6/2026 | Una vulnerabilidad de exposición de información en Samsung Members versiones anteriores a 2.4.85.11 en Android O(8.1) y por debajo, y versiones 3.9.10.11 en Android P(9.0) y superiores, permite a aplicaciones no confiables acceder a los datos del chat | |
| Modificada | Media (5.4) | 0.62% | — | Ultimatemember Ultimate Member | 24/5/2021 | 17/6/2026 | El plugin de WordPress Ultimate Member - User Profile, User Registration, Login & Membership Plugin versión anterior a 2.1.20, no saneaba, validaba ni codificaba apropiadamente la cadena de consulta cuando genera un enlace para editar el perfil del usuario, lo que generaba un problema de tipo Cross-Site Scripting… | |
| Modificada | Alta (7.5) | 3.1% | 💥 PoC | Samsung Members | 9/4/2021 | 17/6/2026 | Una vulnerabilidad de autorización inapropiada en el esquema "samsungrewards" de Samsung Members para deeplink en versiones 2.4.83.9 en Android O(8.1) y por debajo y versiones 3.9.00.9 en Android P(9.0) y superiores, permite a atacantes remotos acceder a datos de usuario relacionados con Samsung Account | |
| Modificada | Media (5.4) | 0.66% | — | Wpdarko Team Members | 18/3/2021 | 17/6/2026 | Una entrada no comprobada y una falta de codificación de salida en el plugin de WordPress Team Members, versiones anteriores a 5.0.4, conllevan a vulnerabilidades de tipo Cross-site scripting que permiten a un atacante autenticado con privilegios medios (colaborador+) inyectar script web o HTML arbitrario por medio de… | |
| Modificada | Alta (8.8) | 2.0% | — | Strangerstudios Paid Memberships PRO | 18/3/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en las versiones de Paid Memberships Pro anteriores a 2.5.6, permite a atacantes autenticados remotamente ejecutar comandos SQL arbitrarios por medio de vectores no especificados | |
| Modificada | Baja (3.3) | 0.22% | — | Samsung Members | 4/3/2021 | 17/6/2026 | Llamar a un proveedor inexistente en Samsung Members anterior a la versión 2.4.81.13 (en Android O(8.1) y por debajo) y 3.8.00.13 (en Android P(9.0) y por encima), permite acciones no autorizadas, incluyendo el ataque de denegación de servicio al secuestrar el proveedor | |
| Modificada | Baja (3.3) | 0.22% | — | Samsung Members | 4/3/2021 | 17/6/2026 | Llamar a un proveedor inexistente en SMP sdk anterior a la versión 3.0.9, permite acciones no autorizadas, incluyendo el ataque de denegación de servicio mediante el secuestro del proveedor | |
| Modificada | Media (5.3) | 1.1% | — | Ultimatemember Ultimate Member | 6/1/2021 | 17/6/2026 | El plugin Ultimate Member versiones anteriores a 2.1.13 para WordPress, maneja inapropiadamente los campos name="timestamp" ocultos en los formularios | |
| Modificada | Crítica (9.8) | 3.0% | — | Ultimatemember Ultimate Member | 4/1/2021 | 17/6/2026 | Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como Escalada de Privilegios No Autenticada por medio de User Roles. Debido a una falta de filtrado en el parámetro role que podría ser suministrado durante el proceso de registro, un atacante… | |
| Modificada | Alta (8.8) | 2.1% | — | Ultimatemember Ultimate Member | 4/1/2021 | 17/6/2026 | Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como Escalada de Privilegios Autenticada por medio de Profile Update. Cualquier usuario con acceso wp-admin a la página profile.php podría proporcionar el parámetro um-role con un valor establecido… | |
| Modificada | Crítica (9.8) | 8.5% | 💥 Exploit | Ultimatemember Ultimate Member | 4/1/2021 | 17/6/2026 | Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como una Escalada de Privilegios No Autenticada por medio de User Meta. Un atacante podría suministrar un parámetro de matriz para metadatos confidenciales, tal y como el usuario meta de… | |
| Modificada | Alta (7.2) | 1.2% | — | Strangerstudios Paid Memberships PRO | 20/5/2020 | 17/6/2026 | Una vulnerabilidad de inyección SQL en el Paid Memberships versiones anteriores a 2.3.3, permite a atacantes con derechos de administrador ejecutar comandos SQL arbitrarios por medio de vectores no especificados. | |
| Modificada | Media (5.3) | 2.2% | — | Ultimatemember Ultimate Member | 13/1/2020 | 17/6/2026 | Múltiples vulnerabilidades de Referencia a Objeto Directa y No Segura en el archivo include/core/class-files.php en el plugin Ultimate Member versiones hasta la versión 2.1.2 para WordPress, permiten a atacantes remotos cambiar los perfiles de otros usuarios y las fotos de portada por medio de un parámetro user_id… | |
| Modificada | Media (5.4) | 2.8% | 💥 Exploit | E-plugins WP Membership | 6/1/2020 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en el plugin WP Membership versión 1.2.3 para WordPress, permiten a usuarios autenticados remotos inyectar script web o HTML arbitrario por medio de (1) los campos de perfil o (2) un nuevo contenido de publicación, no especificados. NOTA: CVE-2015-4038… | |
| Modificada | Alta (8.8) | 2.0% | — | Usersultra Users Ultra Membership | 20/9/2019 | 17/6/2026 | El plugin users-ultra versiones anteriores a 1.5.59 para WordPress, presenta una carga arbitraria de archivos del parámetro uultra-form-cvs-form-conf. |