Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.36%—Sumanbhattarai Send Users EmailAI13/8/202417/6/2026
La exposición de información confidencial a una vulnerabilidad de actor no autorizado en David Maucher Send Users Email permite acceder a una funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a Send Users Email: desde n/a hasta 1.5.1.
ModificadaAlta (7.5)0.57%—Ayecode Userswp3/8/202417/6/2026
El complemento UsersWP de WordPress anterior a 1.2.12 usa nombres de archivos predecibles cuando un administrador genera una exportación, lo que podría permitir a atacantes no autenticados descargarlos y recuperar información confidencial como IP, nombre de usuario y dirección de correo electrónico.
AplazadaAlta (8)0.37%—Wpforms User RegistrationAI1/8/202417/6/2026
Vulnerabilidad de gestión de privilegios inadecuada en WPForms, LLC. El registro de usuario de WPForms permite la escalada de privilegios. Este problema afecta al registro de usuario de WPForms: desde n/a hasta 2.1.0.
AnalizadaMedia (4.8)0.42%—Plugin-planet User Submitted Posts13/7/202417/6/2026
El complemento User Submitted Posts de WordPress anterior a 20240516 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaMedia (6.1)0.40%—Monsterinsights Userfeedback12/7/202417/6/2026
El complemento User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de nombre en todas las versiones hasta la 1.0.15 incluida debido a una sanitización de entrada y salida de escape insuficiente. Esto…
AplazadaAlta (8)0.37%—Iqbalrony WP User SwitchAI12/7/202417/6/2026
La vulnerabilidad de gestión de privilegios inadecuada en IqbalRony WP User Switch permite la escalada de privilegios. Este problema afecta a WP User Switch: desde n/a hasta 1.1.0.
ModificadaCrítica (9.8)2.9%💥 PoCParorrey Json API User11/7/202417/6/2026
El complemento JSON API User para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 3.9.3 incluida. Esto se debe a controles inadecuados en los metacampos de usuario personalizados. Esto hace posible que atacantes no autenticados se registren como administradores en el sitio. El…
AnalizadaMedia (6.1)0.40%—Webmin UserminWebmin10/7/202417/6/2026
Existe una vulnerabilidad de Cross Site Scripting en session_login.cgi de las versiones de Webmin anteriores a la 1.970 y de las versiones de Usermin anteriores a la 1.820. Si se explota esta vulnerabilidad, se puede ejecutar un script arbitrario en el navegador web del usuario que accedió al sitio web utilizando el…
ModificadaCrítica (9.8)2.4%💥 ExploitAyecode Userswp29/6/202417/6/2026
El complemento UsersWP – Front-end login form, User Registration, User Profile & Members Directory para WordPress es vulnerable a la inyección SQL basada en el tiempo a través del parámetro 'uwp_sort_by' en todas las versiones hasta la 1.2.10 incluida debido a un escape insuficiente en el parámetro proporcionado…
ModificadaMedia (4.3)0.41%—Cozmoslabs User Profile Picture21/6/202417/6/2026
El complemento User Profile Picture para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 2.6.1 incluida a través de la función 'rest_api_change_profile_image' debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados,…
AnalizadaMedia (4.7)0.24%—Nextcloud User Oidc14/6/202417/6/2026
La aplicación user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Un atacante podría engañar a la aplicación para que acepte una solicitud que no esté firmada por el servidor correcto. Se recomienda actualizar la aplicación user_oidc de Nextcloud a 1.3.5, 2.0.0, 3.0.0, 4.0.0 o 5.0.0.
AnalizadaMedia (6.3)0.64%—Nextcloud User Oidc14/6/202417/6/2026
La aplicación user_oidc es un backend de usuario de OpenID Connect para Nextcloud. La falta de control de acceso en el terminal ID4me permite a un atacante registrar una cuenta y eventualmente obtener acceso a los datos que están disponibles para todos los usuarios registrados. Se recomienda actualizar el backend del…
AplazadaMedia (5.4)0.37%—Codection Import AND Export Users AND CustomersAI11/6/202417/6/2026
Vulnerabilidad de autorización faltante en Codection Import and export users and customers. Este problema afecta a Import and export users and customers: desde n/a hasta 1.26.5.
AnalizadaMedia (5.3)0.32%—Codection Import AND Export Users AND Customers8/6/202417/6/2026
Vulnerabilidad de autorización faltante en usuarios y clientes de importación y exportación de Codection. Este problema afecta a los usuarios y clientes de importación y exportación: desde n/a hasta 1.24.6.
ModificadaCrítica (9.8)0.49%—Userproplugin Userpro4/6/202417/6/2026
Vulnerabilidad de gestión de privilegios inadecuada en DeluxeThemes Userpro permite la escalada de privilegios. Este problema afecta a Userpro: desde n/a hasta 5.1.8.
AplazadaAlta (7.1)0.33%—Wpeverest User RegistrationAI1/6/202417/6/2026
El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función 'import_form_action' en versiones hasta la 3.2.0.1 incluida. Esto hace posible…
AplazadaAlta (7.2)0.64%—Wedevs WP User FrontendAI17/5/202417/6/2026
Una vulnerabilidad de gestión de privilegios incorrecta en la interfaz de usuario de WP de weDevs permite la escalada de privilegios. Este problema afecta la interfaz de usuario de WP: desde n/a hasta 3.6.5.
AplazadaMedia (4.4)0.29%—Webtoffee Import AND Export Users AND CustomersAI15/5/202417/6/2026
El complemento The Import and export users and customers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 1.26.6.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que…
AplazadaMedia (4.4)0.26%—Codection Import AND Export Users AND CustomersAI15/5/202417/6/2026
El complemento The Import and export users and customers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del encabezado del agente de usuario en todas las versiones hasta la 1.26.6.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que…
AplazadaAlta (7.2)0.17%—B&R Industrial Automation Scene ViewerAIB&R Industrial Automation Mapp VisionAIB&R Industrial Automation Mapp ViewAIB&R Industrial Automation Mapp CockpitAI+2114/5/202417/6/2026
Un atacante local autenticado que aprovechara con éxito esta vulnerabilidad podría insertar y ejecutar código arbitrario utilizando software legítimo de B&R. Una vulnerabilidad de elemento de ruta de búsqueda no controlada en B&R Industrial Automation Scene Viewer, B&R Industrial Automation Runtime,…
AplazadaMedia (5.3)0.42%—Videousermanuals White Label CMSAI14/5/202417/6/2026
El complemento White Label CMS para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función reset_plugin en todas las versiones hasta la 2.7.3 incluida. Esto hace posible que atacantes no autenticados restablezcan la configuración del complemento.
AplazadaMedia (4.3)0.43%—Webtoffee Import AND Export Users AND CustomersAI4/5/202417/6/2026
El complemento Import and export users and customers para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función ajax_force_reset_password_delete_metas() en todas las versiones hasta la 1.26.5 incluida. Esto hace posible que los atacantes…
AplazadaMedia (6.5)0.91%—Wpeverest User RegistrationAI2/5/202417/6/2026
El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función perfil_pic_remove en versiones hasta la 3.1.5 incluida. Esto hace posible que…
AplazadaMedia (4.4)0.46%—WP Front User SubmitAI2/5/202417/6/2026
El complemento Guest posting / Frontend Posting wordpress plugin – WP Front User Submit / Front Editor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración del formulario en todas las versiones hasta la 4.4.1 incluida debido a una sanitización de entrada y un escape de salida…
AplazadaAlta (8.8)0.94%—Wpeverest User RegistrationAI2/5/202417/6/2026
El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a la escalada de privilegios debido a una falta de verificación de capacidad en la función form_save_action() en todas las versiones hasta la 3.1.5 incluida. Esto hace posible que los…