Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.36% | — | Sumanbhattarai Send Users EmailAI | 13/8/2024 | 17/6/2026 | La exposición de información confidencial a una vulnerabilidad de actor no autorizado en David Maucher Send Users Email permite acceder a una funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a Send Users Email: desde n/a hasta 1.5.1. | |
| Modificada | Alta (7.5) | 0.57% | — | Ayecode Userswp | 3/8/2024 | 17/6/2026 | El complemento UsersWP de WordPress anterior a 1.2.12 usa nombres de archivos predecibles cuando un administrador genera una exportación, lo que podría permitir a atacantes no autenticados descargarlos y recuperar información confidencial como IP, nombre de usuario y dirección de correo electrónico. | |
| Aplazada | Alta (8) | 0.37% | — | Wpforms User RegistrationAI | 1/8/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios inadecuada en WPForms, LLC. El registro de usuario de WPForms permite la escalada de privilegios. Este problema afecta al registro de usuario de WPForms: desde n/a hasta 2.1.0. | |
| Analizada | Media (4.8) | 0.42% | — | Plugin-planet User Submitted Posts | 13/7/2024 | 17/6/2026 | El complemento User Submitted Posts de WordPress anterior a 20240516 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Media (6.1) | 0.40% | — | Monsterinsights Userfeedback | 12/7/2024 | 17/6/2026 | El complemento User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de nombre en todas las versiones hasta la 1.0.15 incluida debido a una sanitización de entrada y salida de escape insuficiente. Esto… | |
| Aplazada | Alta (8) | 0.37% | — | Iqbalrony WP User SwitchAI | 12/7/2024 | 17/6/2026 | La vulnerabilidad de gestión de privilegios inadecuada en IqbalRony WP User Switch permite la escalada de privilegios. Este problema afecta a WP User Switch: desde n/a hasta 1.1.0. | |
| Modificada | Crítica (9.8) | 2.9% | 💥 PoC | Parorrey Json API User | 11/7/2024 | 17/6/2026 | El complemento JSON API User para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 3.9.3 incluida. Esto se debe a controles inadecuados en los metacampos de usuario personalizados. Esto hace posible que atacantes no autenticados se registren como administradores en el sitio. El… | |
| Analizada | Media (6.1) | 0.40% | — | Webmin UserminWebmin | 10/7/2024 | 17/6/2026 | Existe una vulnerabilidad de Cross Site Scripting en session_login.cgi de las versiones de Webmin anteriores a la 1.970 y de las versiones de Usermin anteriores a la 1.820. Si se explota esta vulnerabilidad, se puede ejecutar un script arbitrario en el navegador web del usuario que accedió al sitio web utilizando el… | |
| Modificada | Crítica (9.8) | 2.4% | 💥 Exploit | Ayecode Userswp | 29/6/2024 | 17/6/2026 | El complemento UsersWP – Front-end login form, User Registration, User Profile & Members Directory para WordPress es vulnerable a la inyección SQL basada en el tiempo a través del parámetro 'uwp_sort_by' en todas las versiones hasta la 1.2.10 incluida debido a un escape insuficiente en el parámetro proporcionado… | |
| Modificada | Media (4.3) | 0.41% | — | Cozmoslabs User Profile Picture | 21/6/2024 | 17/6/2026 | El complemento User Profile Picture para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 2.6.1 incluida a través de la función 'rest_api_change_profile_image' debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados,… | |
| Analizada | Media (4.7) | 0.24% | — | Nextcloud User Oidc | 14/6/2024 | 17/6/2026 | La aplicación user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Un atacante podría engañar a la aplicación para que acepte una solicitud que no esté firmada por el servidor correcto. Se recomienda actualizar la aplicación user_oidc de Nextcloud a 1.3.5, 2.0.0, 3.0.0, 4.0.0 o 5.0.0. | |
| Analizada | Media (6.3) | 0.64% | — | Nextcloud User Oidc | 14/6/2024 | 17/6/2026 | La aplicación user_oidc es un backend de usuario de OpenID Connect para Nextcloud. La falta de control de acceso en el terminal ID4me permite a un atacante registrar una cuenta y eventualmente obtener acceso a los datos que están disponibles para todos los usuarios registrados. Se recomienda actualizar el backend del… | |
| Aplazada | Media (5.4) | 0.37% | — | Codection Import AND Export Users AND CustomersAI | 11/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Codection Import and export users and customers. Este problema afecta a Import and export users and customers: desde n/a hasta 1.26.5. | |
| Analizada | Media (5.3) | 0.32% | — | Codection Import AND Export Users AND Customers | 8/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en usuarios y clientes de importación y exportación de Codection. Este problema afecta a los usuarios y clientes de importación y exportación: desde n/a hasta 1.24.6. | |
| Modificada | Crítica (9.8) | 0.49% | — | Userproplugin Userpro | 4/6/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios inadecuada en DeluxeThemes Userpro permite la escalada de privilegios. Este problema afecta a Userpro: desde n/a hasta 5.1.8. | |
| Aplazada | Alta (7.1) | 0.33% | — | Wpeverest User RegistrationAI | 1/6/2024 | 17/6/2026 | El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función 'import_form_action' en versiones hasta la 3.2.0.1 incluida. Esto hace posible… | |
| Aplazada | Alta (7.2) | 0.64% | — | Wedevs WP User FrontendAI | 17/5/2024 | 17/6/2026 | Una vulnerabilidad de gestión de privilegios incorrecta en la interfaz de usuario de WP de weDevs permite la escalada de privilegios. Este problema afecta la interfaz de usuario de WP: desde n/a hasta 3.6.5. | |
| Aplazada | Media (4.4) | 0.29% | — | Webtoffee Import AND Export Users AND CustomersAI | 15/5/2024 | 17/6/2026 | El complemento The Import and export users and customers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 1.26.6.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Aplazada | Media (4.4) | 0.26% | — | Codection Import AND Export Users AND CustomersAI | 15/5/2024 | 17/6/2026 | El complemento The Import and export users and customers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del encabezado del agente de usuario en todas las versiones hasta la 1.26.6.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Aplazada | Alta (7.2) | 0.17% | — | B&R Industrial Automation Scene ViewerAIB&R Industrial Automation Mapp VisionAIB&R Industrial Automation Mapp ViewAIB&R Industrial Automation Mapp CockpitAI+21 | 14/5/2024 | 17/6/2026 | Un atacante local autenticado que aprovechara con éxito esta vulnerabilidad podría insertar y ejecutar código arbitrario utilizando software legítimo de B&R. Una vulnerabilidad de elemento de ruta de búsqueda no controlada en B&R Industrial Automation Scene Viewer, B&R Industrial Automation Runtime,… | |
| Aplazada | Media (5.3) | 0.42% | — | Videousermanuals White Label CMSAI | 14/5/2024 | 17/6/2026 | El complemento White Label CMS para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función reset_plugin en todas las versiones hasta la 2.7.3 incluida. Esto hace posible que atacantes no autenticados restablezcan la configuración del complemento. | |
| Aplazada | Media (4.3) | 0.43% | — | Webtoffee Import AND Export Users AND CustomersAI | 4/5/2024 | 17/6/2026 | El complemento Import and export users and customers para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función ajax_force_reset_password_delete_metas() en todas las versiones hasta la 1.26.5 incluida. Esto hace posible que los atacantes… | |
| Aplazada | Media (6.5) | 0.91% | — | Wpeverest User RegistrationAI | 2/5/2024 | 17/6/2026 | El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función perfil_pic_remove en versiones hasta la 3.1.5 incluida. Esto hace posible que… | |
| Aplazada | Media (4.4) | 0.46% | — | WP Front User SubmitAI | 2/5/2024 | 17/6/2026 | El complemento Guest posting / Frontend Posting wordpress plugin – WP Front User Submit / Front Editor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración del formulario en todas las versiones hasta la 4.4.1 incluida debido a una sanitización de entrada y un escape de salida… | |
| Aplazada | Alta (8.8) | 0.94% | — | Wpeverest User RegistrationAI | 2/5/2024 | 17/6/2026 | El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a la escalada de privilegios debido a una falta de verificación de capacidad en la función form_save_action() en todas las versiones hasta la 3.1.5 incluida. Esto hace posible que los… |