Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.6% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en la función AJAX en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes remotos lean archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Media (4.3) | 1.1% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | Vulnerabilidad de subida de archivos sin restricción en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que usuarios autenticados remotos suban archivos de imagen arbitrarios mediante vectores sin especificar. | |
| Modificada | Media (4.3) | 1.6% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | Existe una vulnerabilidad de salto de directorio en la función shortcodes en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes autenticados lean archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Media (5.4) | 0.96% | — | Ultimatemember Ultimate Member | 14/5/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Ultimate Member, en versiones anteriores a la 2.0.4 para WordPress, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Alta (7.5) | 0.97% | — | Auroradao Idex Membership | 3/5/2018 | 17/6/2026 | La implementación del contrato inteligente Owned para Aurora IDEX Membership (IDXM), un token de Ethereum ERC20, permite que los atacantes consigan la propiedad del contrato debido a que la función setOwner se declara como pública. Un nuevo propietario puede, por lo tanto, modificar variables. | |
| Modificada | Media (4.8) | 0.62% | — | Ultimatemember User Profile & Membership | 23/4/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) autenticado en el plugin User Profile Membership, en versiones anteriores a la 2.0.11 para WordPress, mediante el campo de entrada "Account Deletion Custom Text" en la página wp-admin/admin.php?page=um_optionssection=account. | |
| Modificada | Alta (8.8) | 0.67% | — | Ultimatemember User Profile & Membership | 23/4/2018 | 17/6/2026 | El plugin User Profile Membership, en versiones anteriores a la 2.0.7 para WordPress, no tiene ninguna mitigación implementada contra ataques de Cross-Site Request Forgery (CSRF). Este problema está presente en todo el plugin. | |
| Modificada | Media (6.1) | 1.2% | — | Ultimatemember Ultimate Member | 16/2/2018 | 17/6/2026 | core/lib/upload/um-file-upload.php en el plugin UltimateMember 2.0 para WordPress tiene una vulnerabilidad de Cross-Site Scripting (XSS) debido a que fracasa a la hora de sanear las entradas del usuario que se pasan a la variable $temp. | |
| Modificada | Media (6.1) | 1.0% | — | Ultimatemember | 16/2/2018 | 17/6/2026 | core/lib/upload/um-image-upload.php en el plugin UltimateMember 2.0 para WordPress tiene una vulnerabilidad de Cross-Site Scripting (XSS) debido a que fracasa a la hora de sanear las entradas del usuario que se pasan a la variable $temp. | |
| Modificada | Media (5.4) | 1.2% | — | Emberjs Ember.js | 15/2/2018 | 17/6/2026 | Ember.js en versiones 1.0.x anteriores a la 1.0.1, 1.1.x anteriores a la 1.1.3, 1.2.x en versiones anteriores a la 1.2.1, 1.3.x anteriores a la 1.3.1 y versiones 1.4.x anteriores a la 1.4.0-beta.2 permite que atacantes remotos lleven a cabo ataques de Cross-Site Scripting (XSS) aprovechando una aplicación que emplea… | |
| Modificada | Media (5.4) | 0.67% | — | Emberjs Ember.js | 15/2/2018 | 17/6/2026 | Ember.js en versiones 1.0.x anteriores a la 1.0.1, 1.1.x anteriores a la 1.1.3, 1.2.x en versiones anteriores a la 1.2.1, 1.3.x anteriores a la 1.3.1 y versiones 1.4.x anteriores a la 1.4.0-beta.2 permite que atacantes remotos lleven a cabo ataques de Cross-Site Scripting (XSS) aprovechando una aplicación que contiene… | |
| Modificada | Crítica (9.8) | 2.0% | 💥 Exploit | Jextn Membership | 2/2/2018 | 17/6/2026 | Existe inyección SQL en el componente JEXTN Membership 3.1.0 para Joomla! mediante el parámetro usr_plan en una petición view=myplanstask=myplans.usersubscriptions. | |
| Modificada | Alta (7.5) | 37% | 💥 Exploit | Joomlatag Jtag Members Directory | 29/1/2018 | 17/6/2026 | Existe descarga de archivos arbitrarios en el componente Jtag Members Directory para Joomla! mediante el parámetro download_file. | |
| Modificada | Crítica (9.8) | 1.3% | — | Ark-web A-member | 1/12/2017 | 17/6/2026 | Vulnerabilidad de inyección SQL en A-Member y A-Member para MT cloud en versiones 3.8.6 y anteriores permite que un atacante ejecute comandos SQL arbitrarios mediante vectores no especificados. | |
| Modificada | Media (6.1) | 2.1% | — | Strangerstudios Paid Memberships PRO | 23/10/2017 | 17/6/2026 | Múltiples vulnerabilidades Cross-Site Scripting (XSS) en el plugin Paid Memberships Pro (PMPro) plugin en versiones anteriores a la 1.8.4.3 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante (1) el parámetro s en membershiplevels.php, (2) memberslist.php o (3) orders.php en… | |
| Modificada | Media (6.1) | 1.1% | — | Emberjs Ember.js | 20/9/2017 | 17/6/2026 | Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) en las versiones 1.10.x de Ember.js anteriores a la 1.10.1 y las versiones 1.11.x anteriores a la 1.11.2. | |
| Modificada | Alta (7.2) | 1.7% | — | Add-edit-delete-listing-for-member-module Project Add-edit-delete-listing-for-member-module | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin add-edit-delete-listing-for-member-module v1.0 de WordPress. El autor del plugin no sanitiza las entradas proporcionadas por el usuario mediante $act antes de pasarlas a una instrucción SQL. | |
| Modificada | Crítica (9.8) | 2.3% | — | Ontraport Membership Simplified | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin Membership Simplified v1.58 de WordPress. El código en membership-simplified-for-oap-members-only/updateDB.php es vulnerable a inyecciones SQL a ciegas porque no sanitiza los valores de entrada del usuario mediante recordId en la función delete_media. | |
| Modificada | Crítica (9.8) | 2.3% | — | Ontraport Membership Simplified | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin Membership Simplified v1.58 de WordPress. El código en membership-simplified-for-oap-members-only/updateDB.php es vulnerable a inyecciones SQL a ciegas porque no sanitiza los valores de entrada del usuario mediante recordId en la función delete. | |
| Modificada | Crítica (9.8) | 17% | 💥 Exploit | Membership Simplified Project Membership Simplified | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin membership-simplified-for-oap-members-only v1.58 de WordPress. El código de descarga de archivos en membership-simplified-for-oap-members-only/download.php no verifica si un usuario ha iniciado sesión y si tiene privilegios de descarga. | |
| Modificada | Media (6.1) | 2.1% | — | Ultimatemember Ultimate Member | 11/9/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Ultimate Member en versiones anteriores a la 1.3.29 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro the _refer en wp-admin/users.php. | |
| Modificada | Media (6.1) | 1.8% | — | Butlerblog Wp-members | 7/7/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en WP-Members anterior a la versión 3.1.8, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados. | |
| Modificada | Media (6.1) | 0.82% | — | Emberjs Ember.js | 13/4/2017 | 17/6/2026 | Vulnerabilidad de XSS en Ember.js 1.8.x a 1.10.x, 1.11.x en versiones anteriores a 1.11.4, 1.12.x en versiones anteriores a 1.12.2, 1.13.x en versiones anteriores a 1.13.12, 2.0.x en versiones anteriores a 2.0. 3, 2.1.x en versiones anteriores a 2.1.2 y 2.2.x en versiones anteriores a 2.2.1 permite a los atacantes… | |
| Modificada | Media (6.5) | 8.3% | 💥 Exploit | Wpmembership | 3/6/2015 | 17/6/2026 | El plugin WP Membership 1.2.3 para WordPress permite a usuarios remotos autenticados ganar privilegios de administrador a través de una acción iv_membership_update_user_settings en wp-admin/admin-ajax.php. | |
| Modificada | Alta (7.5) | 4.2% | 💥 Exploit | Yourmembers Project Yourmembers | 13/1/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en includes/ym-download_functions.include.php en el plugin Code Futures YourMembers para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro ym_download_id en la URI por defecto. |