Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
648 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.72% | — | Wpserveur WPS Hide Login | 22/10/2019 | 17/6/2026 | El plugin wps-hide-login versiones anteriores a 1.1 para WordPress, presenta una vulnerabilidad de tipo CSRF que afecta el almacenamiento de un valor de opción. | |
| Modificada | Crítica (9.8) | 2.2% | — | Wpbrigade Loginpress | 3/9/2019 | 17/6/2026 | El plugin LoginPress en versiones anteriores a la 1.1.4 para WordPress tiene una inyección SQL mediante una importación de configuraciones. | |
| Modificada | Media (4.3) | 0.89% | — | Wpbrigade Loginpress | 3/9/2019 | 17/6/2026 | El plugin LoginPress en versiones anteriores a la 1.1.4 para WordPress no tiene verificación de capacidad para actualizaciones de configuraciones. | |
| Modificada | Crítica (9.8) | 3.0% | — | Wpserveur WPS Hide Login | 30/8/2019 | 17/6/2026 | El plugin wps-hide-login anterior a la versión 1.5.3 para WordPress tiene un bypass de protección a través de wp-login.php en el campo Referer. | |
| Modificada | Crítica (9.8) | 3.0% | — | Wpserveur WPS Hide Login | 30/8/2019 | 17/6/2026 | El complemento wps-hide-login antes de 1.5.3 para WordPress tiene una acción = rp & key & bypass de protección de inicio de sesión. | |
| Modificada | Crítica (9.8) | 3.0% | — | Wpserveur WPS Hide Login | 30/8/2019 | 17/6/2026 | El plugin wps-hide-login anterior a la versión 1.5.3 para WordPress tiene un bypass de protección adminhash. | |
| Modificada | Crítica (9.8) | 8.6% | 💥 Exploit | Wpserveur WPS Hide Login | 30/8/2019 | 17/6/2026 | El plugin wps-hide-login anterior a la versión 1.5.3 para WordPress tiene un bypass de protección acción = confirmación. | |
| Modificada | Media (6.1) | 1.5% | — | Login OR Logout Menu Item Project Login OR Logout Menu Item | 30/8/2019 | 17/6/2026 | El plugin login-or-logout-menu-item anterior de la verisón 1.2.0 para WordPress no tiene ningún requisito para la autenticación lolmi_save_settings. | |
| Modificada | Alta (7.5) | 1.7% | — | Onelogin Saml SSO | 22/8/2019 | 17/6/2026 | El plugin onelogin-saml-sso anterior a la versión 2.2.0 para WordPress tiene una contraseña codificada @@@ nopass @@@ para usuarios aprovisionados justo a tiempo. | |
| Modificada | Media (6.1) | 0.92% | — | Profilepress Loginwp | 22/8/2019 | 17/6/2026 | El plugin peters-login-redirect anterior de la versión 2.9.1 para WordPress tiene XSS durante la edición de URL de redireccionamiento. | |
| Modificada | Crítica (9.8) | 1.8% | — | Simplerealtytheme Simple Login LOG | 22/8/2019 | 17/6/2026 | El plugin simple-login-log versiones anteriores a 1.1.2 para WordPress, presenta una inyección SQL. | |
| Modificada | Media (6.1) | 0.92% | — | Codection Clean Login | 22/8/2019 | 17/6/2026 | El plugin clean-login versiones anteriores a 1.5.1 para WordPress, presenta una vulnerabilidad de tipo XSS reflejado. | |
| Modificada | Alta (8.8) | 0.67% | — | Profilepress Loginwp | 16/8/2019 | 17/6/2026 | El plugin peters-login-redirect versiones anteriores a 2.9.2 para WordPress, presenta una vulnerabilidad de tipo CSRF. | |
| Modificada | Alta (8.8) | 0.67% | — | Erident Custom Login AND Dashboard Project Erident Custom Login AND Dashboard | 16/8/2019 | 17/6/2026 | El plugin erident-custom-login-and-dashboard versiones anteriores a 3.5 para WordPress, presenta una vulnerabilidad de tipo CSRF. | |
| Modificada | Crítica (9.8) | 1.7% | — | Simplerealtytheme Simple Login LOG | 14/8/2019 | 17/6/2026 | El plugin simple-login-log versiones anteriores a 1.1.2 para WordPress, presenta una inyección SQL. | |
| Modificada | Media (6.1) | 1.4% | 💥 Exploit | Bestwebsoft Social Login | 12/8/2019 | 17/6/2026 | El plugin social-login-bws antes de la versión 0.2 para WordPress tiene múltiples problemas XSS. | |
| Modificada | Crítica (9.8) | 2.5% | — | Onelogin Ruby-saml | 17/4/2019 | 17/6/2026 | OneLogin Ruby-SAML versión 1.6.0 y versiones anteriores pueden utilizar incorrectamente los resultados de las API de migración y canonicalización de DOM de XML de tal manera que un atacante pueda manipular los datos SAML sin invalidar la firma criptográfica, lo que permite que el ataque omita la autorización de los… | |
| Modificada | Crítica (9.8) | 4.7% | 💥 PoC | Onelogin Pythonsaml | 17/4/2019 | 17/6/2026 | OneLogin PythonSAML versión 2.3.0 y versiones anteriores pueden utilizar incorrectamente los resultados de las API de automatización y canonicalización de XML DOM de tal manera que un atacante pueda manipular los datos SAML sin invalidar la firma criptográfica, lo que permite que el ataque omita la identificación de… | |
| Modificada | Media (5.3) | 0.95% | — | Ajax Bootmodal Login Project Ajax Bootmodal Login | 26/8/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin ajax-bootmodal-login 1.4.3 para WordPress. Los formularios register, login y password-recovery requieren la resolución de un CAPTCHA para realizar acciones. Sin embargo, esto solo se requiere una vez por sesión de usuario y, por lo tanto, se pueden enviar tantas peticiones… | |
| Modificada | Alta (8.1) | 9.7% | 💥 Exploit | Hazzardweb Easylogin PRO | 24/8/2018 | 17/6/2026 | Se ha descubierto un problema en EasyLogin Pro hasta la versión 1.3.0. Encryptor.php contiene una llamada no serializada que puede ser explotada para la ejecución remota de código en la función "decrypt", si el atacante conoce la clave. | |
| Modificada | Alta (8.8) | 3.5% | — | Jigowatt PHP Login & User Management | 29/5/2018 | 17/6/2026 | Una vulnerabilidad de subida de archivos arbitrarios en /classes/profile.class.php en Jigowatt "PHP Login User Management" en versiones anteriores a la 4.1.1, tal y como se distribuye en Envato Market, permite que cualquier usuario autenticado remoto suba archivos .php al servidor web mediante un campo profile avatar.… | |
| Modificada | Media (6.1) | 2.2% | — | Loginizer | 22/5/2018 | 17/6/2026 | init.php en el plugin Loginizer, de la versión 1.3.8 hasta la 1.3.9 para WordPress, tiene Cross-Site Scripting (XSS) persistente no autenticado debido a que no se gestiona correctamente el logging. Esto se ha solucionado en la versión 1.4.0. | |
| Modificada | Media (6.1) | 0.97% | — | Jenkins Google Login | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad de redirección en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes redirijan a los usuarios a una URL arbitraria después de un inicio de sesión con éxito. | |
| Modificada | Media (5.9) | 1.5% | — | Jenkins Google Login | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad de fijación de sesión en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación. | |
| Modificada | Alta (8.8) | 1.1% | — | Fresh-media Brute Force Login Protection | 6/4/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el módulo Brute Force Login Protection 1.3 para Wordpress permite que atacantes remotos secuestren la autenticación de usuarios no especificados para peticiones que tienen un impacto desconodifo mediante una petición manipulada a la página… |