Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.7)0.47%—Simple-membership-plugin Simple Membership28/2/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.0.9, no presenta comprobación de tipo CSRF cuando son eliminados miembros en masa, lo que podría permitir a atacantes hacer que un administrador conectado los elimine por medio de un ataque de tipo CSRF
ModificadaCrítica (9.8)82%💥 ExploitStrangerstudios Paid Memberships PRO7/2/202217/6/2026
El plugin Paid Memberships Pro de WordPress versiones anteriores a 2.6.7, no escapa el discount_code en una de sus rutas REST (disponible para usuarios no autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL
ModificadaCrítica (9.8)1.3%—Simple Membership System Using PHP AND Ajax Project Simple Membership System Using PHP AND Ajax24/1/202217/6/2026
Una vulnerabilidad de inyección SQL en Sourcecodester Simple Membership System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio de los parámetros username y password
ModificadaMedia (6.1)1.9%💥 ExploitStrangerstudios Paid Memberships PRO27/12/202117/6/2026
El plugin Paid Memberships Pro de WordPress versiones anteriores a 2.6.6, no escapa del parámetro s antes de devolverlo a un atributo en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.0%—Profilepress User Registration, Login Form, User Profile & Membership13/12/202117/6/2026
El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.0%—Profilepress User Registration, Login Form, User Profile & Membership13/12/202117/6/2026
El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.8)1.0%—Ultimatemember Jobboardwp19/10/202117/6/2026
El plugin JobBoardWP de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a una comprobación y saneamiento insuficiente de entradas por medio de varios parámetros encontrados en el archivo ~/includes/admin/class-metabox.php que permitían a atacantes con acceso de usuario administrativo…
ModificadaAlta (8.8)1.7%—Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions13/9/202117/6/2026
El plugin Membership & Content Restriction - Paid Member Subscriptions de WordPress versiones anteriores a 2.4.2, no saneaba, comprobaba o escapaba de sus parámetros order y orderby antes de usarlos en una sentencia SQL, conllevando a inyecciones SQL autenticadas en las páginas Members y Payments
ModificadaBaja (3.3)0.22%—Samsung Members8/7/202117/6/2026
Una vulnerabilidad de control de acceso inapropiado en Samsung Members versiones anteriores a 2.4.85.11 en Android O(8.1) y por debajo, y versiones 3.9.10.11 en Android P(9.0) y superiores, permite a aplicaciones no confiables causar la carga de páginas web arbitrarias en la vista web
ModificadaAlta (7.8)1.7%—Samsung Members8/7/202117/6/2026
Una vulnerabilidad de control de acceso inapropiado en Samsung Members versiones anteriores a 2.4.85.11 en Android O(8.1) y por debajo, y versiones 3.9.10.11 en Android P(9.0) y superiores, permite a aplicaciones no confiables causar la inclusión de archivos locales en la vista web
ModificadaBaja (3.3)0.23%—Samsung Members8/7/202117/6/2026
Una vulnerabilidad de exposición de información en Samsung Members versiones anteriores a 2.4.85.11 en Android O(8.1) y por debajo, y versiones 3.9.10.11 en Android P(9.0) y superiores, permite a aplicaciones no confiables acceder a los datos del chat
ModificadaMedia (5.4)0.62%—Ultimatemember Ultimate Member24/5/202117/6/2026
El plugin de WordPress Ultimate Member - User Profile, User Registration, Login & Membership Plugin versión anterior a 2.1.20, no saneaba, validaba ni codificaba apropiadamente la cadena de consulta cuando genera un enlace para editar el perfil del usuario, lo que generaba un problema de tipo Cross-Site Scripting…
ModificadaAlta (7.5)3.1%💥 PoCSamsung Members9/4/202117/6/2026
Una vulnerabilidad de autorización inapropiada en el esquema "samsungrewards" de Samsung Members para deeplink en versiones 2.4.83.9 en Android O(8.1) y por debajo y versiones 3.9.00.9 en Android P(9.0) y superiores, permite a atacantes remotos acceder a datos de usuario relacionados con Samsung Account
ModificadaMedia (5.4)0.66%—Wpdarko Team Members18/3/202117/6/2026
Una entrada no comprobada y una falta de codificación de salida en el plugin de WordPress Team Members, versiones anteriores a 5.0.4, conllevan a vulnerabilidades de tipo Cross-site scripting que permiten a un atacante autenticado con privilegios medios (colaborador+) inyectar script web o HTML arbitrario por medio de…
ModificadaAlta (8.8)2.0%—Strangerstudios Paid Memberships PRO18/3/202117/6/2026
Una vulnerabilidad de inyección SQL en las versiones de Paid Memberships Pro anteriores a 2.5.6, permite a atacantes autenticados remotamente ejecutar comandos SQL arbitrarios por medio de vectores no especificados
ModificadaBaja (3.3)0.22%—Samsung Members4/3/202117/6/2026
Llamar a un proveedor inexistente en Samsung Members anterior a la versión 2.4.81.13 (en Android O(8.1) y por debajo) y 3.8.00.13 (en Android P(9.0) y por encima), permite acciones no autorizadas, incluyendo el ataque de denegación de servicio al secuestrar el proveedor
ModificadaBaja (3.3)0.22%—Samsung Members4/3/202117/6/2026
Llamar a un proveedor inexistente en SMP sdk anterior a la versión 3.0.9, permite acciones no autorizadas, incluyendo el ataque de denegación de servicio mediante el secuestro del proveedor
ModificadaMedia (5.3)1.1%—Ultimatemember Ultimate Member6/1/202117/6/2026
El plugin Ultimate Member versiones anteriores a 2.1.13 para WordPress, maneja inapropiadamente los campos name="timestamp" ocultos en los formularios
ModificadaCrítica (9.8)3.0%—Ultimatemember Ultimate Member4/1/202117/6/2026
Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como Escalada de Privilegios No Autenticada por medio de User Roles. Debido a una falta de filtrado en el parámetro role que podría ser suministrado durante el proceso de registro, un atacante…
ModificadaAlta (8.8)2.1%—Ultimatemember Ultimate Member4/1/202117/6/2026
Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como Escalada de Privilegios Autenticada por medio de Profile Update. Cualquier usuario con acceso wp-admin a la página profile.php podría proporcionar el parámetro um-role con un valor establecido…
ModificadaCrítica (9.8)8.5%💥 ExploitUltimatemember Ultimate Member4/1/202117/6/2026
Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como una Escalada de Privilegios No Autenticada por medio de User Meta. Un atacante podría suministrar un parámetro de matriz para metadatos confidenciales, tal y como el usuario meta de…
ModificadaAlta (7.2)1.2%—Strangerstudios Paid Memberships PRO20/5/202017/6/2026
Una vulnerabilidad de inyección SQL en el Paid Memberships versiones anteriores a 2.3.3, permite a atacantes con derechos de administrador ejecutar comandos SQL arbitrarios por medio de vectores no especificados.
ModificadaMedia (5.3)2.2%—Ultimatemember Ultimate Member13/1/202017/6/2026
Múltiples vulnerabilidades de Referencia a Objeto Directa y No Segura en el archivo include/core/class-files.php en el plugin Ultimate Member versiones hasta la versión 2.1.2 para WordPress, permiten a atacantes remotos cambiar los perfiles de otros usuarios y las fotos de portada por medio de un parámetro user_id…
ModificadaMedia (5.4)2.8%💥 ExploitE-plugins WP Membership6/1/202017/6/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en el plugin WP Membership versión 1.2.3 para WordPress, permiten a usuarios autenticados remotos inyectar script web o HTML arbitrario por medio de (1) los campos de perfil o (2) un nuevo contenido de publicación, no especificados. NOTA: CVE-2015-4038…
ModificadaAlta (8.8)2.0%—Usersultra Users Ultra Membership20/9/201917/6/2026
El plugin users-ultra versiones anteriores a 1.5.59 para WordPress, presenta una carga arbitraria de archivos del parámetro uultra-form-cvs-form-conf.