Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

648 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.72%—Wpserveur WPS Hide Login22/10/201917/6/2026
El plugin wps-hide-login versiones anteriores a 1.1 para WordPress, presenta una vulnerabilidad de tipo CSRF que afecta el almacenamiento de un valor de opción.
ModificadaCrítica (9.8)2.2%—Wpbrigade Loginpress3/9/201917/6/2026
El plugin LoginPress en versiones anteriores a la 1.1.4 para WordPress tiene una inyección SQL mediante una importación de configuraciones.
ModificadaMedia (4.3)0.89%—Wpbrigade Loginpress3/9/201917/6/2026
El plugin LoginPress en versiones anteriores a la 1.1.4 para WordPress no tiene verificación de capacidad para actualizaciones de configuraciones.
ModificadaCrítica (9.8)3.0%—Wpserveur WPS Hide Login30/8/201917/6/2026
El plugin wps-hide-login anterior a la versión 1.5.3 para WordPress tiene un bypass de protección a través de wp-login.php en el campo Referer.
ModificadaCrítica (9.8)3.0%—Wpserveur WPS Hide Login30/8/201917/6/2026
El complemento wps-hide-login antes de 1.5.3 para WordPress tiene una acción = rp & key & bypass de protección de inicio de sesión.
ModificadaCrítica (9.8)3.0%—Wpserveur WPS Hide Login30/8/201917/6/2026
El plugin wps-hide-login anterior a la versión 1.5.3 para WordPress tiene un bypass de protección adminhash.
ModificadaCrítica (9.8)8.6%💥 ExploitWpserveur WPS Hide Login30/8/201917/6/2026
El plugin wps-hide-login anterior a la versión 1.5.3 para WordPress tiene un bypass de protección acción = confirmación.
ModificadaMedia (6.1)1.5%—Login OR Logout Menu Item Project Login OR Logout Menu Item30/8/201917/6/2026
El plugin login-or-logout-menu-item anterior de la verisón 1.2.0 para WordPress no tiene ningún requisito para la autenticación lolmi_save_settings.
ModificadaAlta (7.5)1.7%—Onelogin Saml SSO22/8/201917/6/2026
El plugin onelogin-saml-sso anterior a la versión 2.2.0 para WordPress tiene una contraseña codificada @@@ nopass @@@ para usuarios aprovisionados justo a tiempo.
ModificadaMedia (6.1)0.92%—Profilepress Loginwp22/8/201917/6/2026
El plugin peters-login-redirect anterior de la versión 2.9.1 para WordPress tiene XSS durante la edición de URL de redireccionamiento.
ModificadaCrítica (9.8)1.8%—Simplerealtytheme Simple Login LOG22/8/201917/6/2026
El plugin simple-login-log versiones anteriores a 1.1.2 para WordPress, presenta una inyección SQL.
ModificadaMedia (6.1)0.92%—Codection Clean Login22/8/201917/6/2026
El plugin clean-login versiones anteriores a 1.5.1 para WordPress, presenta una vulnerabilidad de tipo XSS reflejado.
ModificadaAlta (8.8)0.67%—Profilepress Loginwp16/8/201917/6/2026
El plugin peters-login-redirect versiones anteriores a 2.9.2 para WordPress, presenta una vulnerabilidad de tipo CSRF.
ModificadaAlta (8.8)0.67%—Erident Custom Login AND Dashboard Project Erident Custom Login AND Dashboard16/8/201917/6/2026
El plugin erident-custom-login-and-dashboard versiones anteriores a 3.5 para WordPress, presenta una vulnerabilidad de tipo CSRF.
ModificadaCrítica (9.8)1.7%—Simplerealtytheme Simple Login LOG14/8/201917/6/2026
El plugin simple-login-log versiones anteriores a 1.1.2 para WordPress, presenta una inyección SQL.
ModificadaMedia (6.1)1.4%💥 ExploitBestwebsoft Social Login12/8/201917/6/2026
El plugin social-login-bws antes de la versión 0.2 para WordPress tiene múltiples problemas XSS.
ModificadaCrítica (9.8)2.5%—Onelogin Ruby-saml17/4/201917/6/2026
OneLogin Ruby-SAML versión 1.6.0 y versiones anteriores pueden utilizar incorrectamente los resultados de las API de migración y canonicalización de DOM de XML de tal manera que un atacante pueda manipular los datos SAML sin invalidar la firma criptográfica, lo que permite que el ataque omita la autorización de los…
ModificadaCrítica (9.8)4.7%💥 PoCOnelogin Pythonsaml17/4/201917/6/2026
OneLogin PythonSAML versión 2.3.0 y versiones anteriores pueden utilizar incorrectamente los resultados de las API de automatización y canonicalización de XML DOM de tal manera que un atacante pueda manipular los datos SAML sin invalidar la firma criptográfica, lo que permite que el ataque omita la identificación de…
ModificadaMedia (5.3)0.95%—Ajax Bootmodal Login Project Ajax Bootmodal Login26/8/201817/6/2026
Se ha descubierto un problema en el plugin ajax-bootmodal-login 1.4.3 para WordPress. Los formularios register, login y password-recovery requieren la resolución de un CAPTCHA para realizar acciones. Sin embargo, esto solo se requiere una vez por sesión de usuario y, por lo tanto, se pueden enviar tantas peticiones…
ModificadaAlta (8.1)9.7%💥 ExploitHazzardweb Easylogin PRO24/8/201817/6/2026
Se ha descubierto un problema en EasyLogin Pro hasta la versión 1.3.0. Encryptor.php contiene una llamada no serializada que puede ser explotada para la ejecución remota de código en la función "decrypt", si el atacante conoce la clave.
ModificadaAlta (8.8)3.5%—Jigowatt PHP Login & User Management29/5/201817/6/2026
Una vulnerabilidad de subida de archivos arbitrarios en /classes/profile.class.php en Jigowatt "PHP Login User Management" en versiones anteriores a la 4.1.1, tal y como se distribuye en Envato Market, permite que cualquier usuario autenticado remoto suba archivos .php al servidor web mediante un campo profile avatar.…
ModificadaMedia (6.1)2.2%—Loginizer22/5/201817/6/2026
init.php en el plugin Loginizer, de la versión 1.3.8 hasta la 1.3.9 para WordPress, tiene Cross-Site Scripting (XSS) persistente no autenticado debido a que no se gestiona correctamente el logging. Esto se ha solucionado en la versión 1.4.0.
ModificadaMedia (6.1)0.97%—Jenkins Google Login8/5/201817/6/2026
Existe una vulnerabilidad de redirección en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes redirijan a los usuarios a una URL arbitraria después de un inicio de sesión con éxito.
ModificadaMedia (5.9)1.5%—Jenkins Google Login8/5/201817/6/2026
Existe una vulnerabilidad de fijación de sesión en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación.
ModificadaAlta (8.8)1.1%—Fresh-media Brute Force Login Protection6/4/201817/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el módulo Brute Force Login Protection 1.3 para Wordpress permite que atacantes remotos secuestren la autenticación de usuarios no especificados para peticiones que tienen un impacto desconodifo mediante una petición manipulada a la página…