Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)2.6%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Vulnerabilidad de salto de directorio en la función AJAX en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes remotos lean archivos arbitrarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Vulnerabilidad de subida de archivos sin restricción en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que usuarios autenticados remotos suban archivos de imagen arbitrarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.6%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Existe una vulnerabilidad de salto de directorio en la función shortcodes en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes autenticados lean archivos arbitrarios mediante vectores sin especificar.
ModificadaMedia (5.4)0.96%—Ultimatemember Ultimate Member14/5/201817/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Ultimate Member, en versiones anteriores a la 2.0.4 para WordPress, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaAlta (7.5)0.97%—Auroradao Idex Membership3/5/201817/6/2026
La implementación del contrato inteligente Owned para Aurora IDEX Membership (IDXM), un token de Ethereum ERC20, permite que los atacantes consigan la propiedad del contrato debido a que la función setOwner se declara como pública. Un nuevo propietario puede, por lo tanto, modificar variables.
ModificadaMedia (4.8)0.62%—Ultimatemember User Profile & Membership23/4/201817/6/2026
Existe Cross-Site Scripting (XSS) autenticado en el plugin User Profile Membership, en versiones anteriores a la 2.0.11 para WordPress, mediante el campo de entrada "Account Deletion Custom Text" en la página wp-admin/admin.php?page=um_optionssection=account.
ModificadaAlta (8.8)0.67%—Ultimatemember User Profile & Membership23/4/201817/6/2026
El plugin User Profile Membership, en versiones anteriores a la 2.0.7 para WordPress, no tiene ninguna mitigación implementada contra ataques de Cross-Site Request Forgery (CSRF). Este problema está presente en todo el plugin.
ModificadaMedia (6.1)1.2%—Ultimatemember Ultimate Member16/2/201817/6/2026
core/lib/upload/um-file-upload.php en el plugin UltimateMember 2.0 para WordPress tiene una vulnerabilidad de Cross-Site Scripting (XSS) debido a que fracasa a la hora de sanear las entradas del usuario que se pasan a la variable $temp.
ModificadaMedia (6.1)1.0%—Ultimatemember16/2/201817/6/2026
core/lib/upload/um-image-upload.php en el plugin UltimateMember 2.0 para WordPress tiene una vulnerabilidad de Cross-Site Scripting (XSS) debido a que fracasa a la hora de sanear las entradas del usuario que se pasan a la variable $temp.
ModificadaMedia (5.4)1.2%—Emberjs Ember.js15/2/201817/6/2026
Ember.js en versiones 1.0.x anteriores a la 1.0.1, 1.1.x anteriores a la 1.1.3, 1.2.x en versiones anteriores a la 1.2.1, 1.3.x anteriores a la 1.3.1 y versiones 1.4.x anteriores a la 1.4.0-beta.2 permite que atacantes remotos lleven a cabo ataques de Cross-Site Scripting (XSS) aprovechando una aplicación que emplea…
ModificadaMedia (5.4)0.67%—Emberjs Ember.js15/2/201817/6/2026
Ember.js en versiones 1.0.x anteriores a la 1.0.1, 1.1.x anteriores a la 1.1.3, 1.2.x en versiones anteriores a la 1.2.1, 1.3.x anteriores a la 1.3.1 y versiones 1.4.x anteriores a la 1.4.0-beta.2 permite que atacantes remotos lleven a cabo ataques de Cross-Site Scripting (XSS) aprovechando una aplicación que contiene…
ModificadaCrítica (9.8)2.0%💥 ExploitJextn Membership2/2/201817/6/2026
Existe inyección SQL en el componente JEXTN Membership 3.1.0 para Joomla! mediante el parámetro usr_plan en una petición view=myplanstask=myplans.usersubscriptions.
ModificadaAlta (7.5)37%💥 ExploitJoomlatag Jtag Members Directory29/1/201817/6/2026
Existe descarga de archivos arbitrarios en el componente Jtag Members Directory para Joomla! mediante el parámetro download_file.
ModificadaCrítica (9.8)1.3%—Ark-web A-member1/12/201717/6/2026
Vulnerabilidad de inyección SQL en A-Member y A-Member para MT cloud en versiones 3.8.6 y anteriores permite que un atacante ejecute comandos SQL arbitrarios mediante vectores no especificados.
ModificadaMedia (6.1)2.1%—Strangerstudios Paid Memberships PRO23/10/201717/6/2026
Múltiples vulnerabilidades Cross-Site Scripting (XSS) en el plugin Paid Memberships Pro (PMPro) plugin en versiones anteriores a la 1.8.4.3 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante (1) el parámetro s en membershiplevels.php, (2) memberslist.php o (3) orders.php en…
ModificadaMedia (6.1)1.1%—Emberjs Ember.js20/9/201717/6/2026
Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) en las versiones 1.10.x de Ember.js anteriores a la 1.10.1 y las versiones 1.11.x anteriores a la 1.11.2.
ModificadaAlta (7.2)1.7%—Add-edit-delete-listing-for-member-module Project Add-edit-delete-listing-for-member-module14/9/201717/6/2026
Existe una vulnerabilidad en el plugin add-edit-delete-listing-for-member-module v1.0 de WordPress. El autor del plugin no sanitiza las entradas proporcionadas por el usuario mediante $act antes de pasarlas a una instrucción SQL.
ModificadaCrítica (9.8)2.3%—Ontraport Membership Simplified14/9/201717/6/2026
Existe una vulnerabilidad en el plugin Membership Simplified v1.58 de WordPress. El código en membership-simplified-for-oap-members-only/updateDB.php es vulnerable a inyecciones SQL a ciegas porque no sanitiza los valores de entrada del usuario mediante recordId en la función delete_media.
ModificadaCrítica (9.8)2.3%—Ontraport Membership Simplified14/9/201717/6/2026
Existe una vulnerabilidad en el plugin Membership Simplified v1.58 de WordPress. El código en membership-simplified-for-oap-members-only/updateDB.php es vulnerable a inyecciones SQL a ciegas porque no sanitiza los valores de entrada del usuario mediante recordId en la función delete.
ModificadaCrítica (9.8)17%💥 ExploitMembership Simplified Project Membership Simplified14/9/201717/6/2026
Existe una vulnerabilidad en el plugin membership-simplified-for-oap-members-only v1.58 de WordPress. El código de descarga de archivos en membership-simplified-for-oap-members-only/download.php no verifica si un usuario ha iniciado sesión y si tiene privilegios de descarga.
ModificadaMedia (6.1)2.1%—Ultimatemember Ultimate Member11/9/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Ultimate Member en versiones anteriores a la 1.3.29 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro the _refer en wp-admin/users.php.
ModificadaMedia (6.1)1.8%—Butlerblog Wp-members7/7/201717/6/2026
Una vulnerabilidad de tipo Cross-site scripting en WP-Members anterior a la versión 3.1.8, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados.
ModificadaMedia (6.1)0.82%—Emberjs Ember.js13/4/201717/6/2026
Vulnerabilidad de XSS en Ember.js 1.8.x a 1.10.x, 1.11.x en versiones anteriores a 1.11.4, 1.12.x en versiones anteriores a 1.12.2, 1.13.x en versiones anteriores a 1.13.12, 2.0.x en versiones anteriores a 2.0. 3, 2.1.x en versiones anteriores a 2.1.2 y 2.2.x en versiones anteriores a 2.2.1 permite a los atacantes…
ModificadaMedia (6.5)8.3%💥 ExploitWpmembership3/6/201517/6/2026
El plugin WP Membership 1.2.3 para WordPress permite a usuarios remotos autenticados ganar privilegios de administrador a través de una acción iv_membership_update_user_settings en wp-admin/admin-ajax.php.
ModificadaAlta (7.5)4.2%💥 ExploitYourmembers Project Yourmembers13/1/201517/6/2026
Vulnerabilidad de inyección SQL en includes/ym-download_functions.include.php en el plugin Code Futures YourMembers para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro ym_download_id en la URI por defecto.