Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
648 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.52% | — | Lawn-login Project Lawn-login | 10/1/2018 | 17/6/2026 | La función login en lib/lawn.rb en la gema lawn-login 0.0.7 para Ruby coloca credenciales en la línea de comandos de curl. Esto permite que usuarios locales obtengan información sensible listando el proceso. | |
| Modificada | Media (6.1) | 1.0% | — | User-login-history Project User-login-history | 24/10/2017 | 17/6/2026 | Múltiples vulnerabilidades Cross-Site Scripting (XSS) en el plugin user-login-history hasta la versión 1.5.2 para WordPress permiten que atacantes remotos inyecten scripts web o HTML arbitrarios a través del parámetro (1) date_from, (2) date_to, (3) user_id, (4) username, (5) country_name, (6) browser, (7)… | |
| Modificada | Alta (8.8) | 0.71% | — | Loginizer | 7/8/2017 | 17/6/2026 | Existe Cross Site Request Forgery (CSRF) en Blacklist and Whitelist IP Wizard en init.php en el plugin Loginizer en sus versiones anteriores a la 1.3.6 para WordPress debido a que el encabezado GTTP Referer no ha sido comprobado. | |
| Modificada | Crítica (9.8) | 1.8% | — | Loginizer | 7/8/2017 | 17/6/2026 | Existe una inyección SQL en el plugin Loginizer en versiones anteriores a la 1.3.6 para WordPress mediante el encabezado X-Forwarded-For HTTP. | |
| Modificada | Alta (8.1) | 1.2% | — | Cloudfoundry Cloud Foundry UAA BoshPivotal Software Cloud FoundryPivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA+1 | 25/5/2017 | 17/6/2026 | El flujo de la contraseña de restablecimiento de UAA en Cloud Foundry release versión v236 y anteriores, UAA release versión v3.3.0 y anteriores, todas las versiones de Login-server, UAA release versión v10 y anteriores y Pivotal Elastic Runtime versiones anteriores a 1.7.2, son vulnerables a un ataque de fuerza bruta… | |
| Modificada | Media (6.1) | 0.66% | — | Cloudfoundry Cloud Foundry UAA BoshPivotal Software Cloud FoundryPivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA+1 | 25/5/2017 | 17/6/2026 | Las páginas de aprobación OAuth de UAA en Cloud Foundry versiones v208 hasta v231, Login-server versiones v1.6 hasta v1.14, UAA versiones v2.0.0 hasta v2.7.4.1, UAA versiones v3.0.0 hasta v3.2.0, UAA-Release versiones v2 hasta v7 y Pivotal Elastic Runtime versiones 1.6.x anteriores a 1.6.20, son vulnerables a un… | |
| Modificada | Media (6.5) | 0.62% | — | Codection Clean Login | 10/5/2017 | 17/6/2026 | CSRF, en el plugin Clean Login en versiones anteriores a la 1.8 para WordPress, permite a los atacantes remotos cambiar la URL de redirección de inicio o cierre de sesión. | |
| Modificada | Alta (7.5) | 1.2% | — | Onelogin Ruby-saml | 23/1/2017 | 17/6/2026 | Ruby-saml en versiones anteriores a 1.3.0 permite a atacantes realizar ataques de envoltura de firmas XML a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 1.6% | — | Login Disable Project Login Disable | 6/11/2015 | 17/6/2026 | El módulo Login Disable 6.x-1.x en versiones anteriores a 6.x-1.1 y 7.x-1.x en versiones anteriores a 7.x-1.2 para Drupal no carga adecuadamente la función user_logout, lo que permite a atacantes remotos evadir el mecanismo de protección de fin de sesión aprovechando un módulo de autenticación de usuario contribuido,… | |
| Modificada | Alta (7.5) | 2.4% | — | Ciphercoin WP Limit Login Attempts | 16/9/2015 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en la función getip en wp-limit-login-attempts.php en el plugin WP Limit Login Attempts en versiones anteriores a 2.0.1 para WordPress, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) X-Forwarded-For o (2) la cabecera Client-IP HTTP. | |
| Modificada | Media (5) | 2.1% | — | Hybridauth Social Login Project Hybridauth Social Login | 18/8/2015 | 17/6/2026 | Vulnerabilidad en el módulo HybridAuth Social Login 7.x-2.x en versiones anteriores a 7.x-2.13 para Drupal, permite a atacantes remotos eludir el registro del usuario sólo por el administrador y crear una cuenta a través de un login social. | |
| Modificada | Baja (3.5) | 0.96% | — | Hybridauth Social Login Project Hybridauth Social Login | 15/6/2015 | 17/6/2026 | El módulo HybridAuth Social Login 7.x-2.x anterior a 7.x-2.10 para Drupal almacena contraseñas en texto plano cuando la opción 'Pida una contraseña del usuario cuando registre' está deshabilitado, lo que permite a usuarios remotos autenticados con ciertos permisos obtener información sensible mediante el… | |
| Modificada | Media (4.3) | 4.2% | 💥 Exploit | Zanematthew ZM Ajax Login & Register | 10/6/2015 | 17/6/2026 | Vulnerabilidad de XSS en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de vectores no especificados. | |
| Modificada | Media (5) | 13% | 💥 Exploit | Zanematthew ZM Ajax Login & Register | 10/6/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos incluir y ejecutar ficheros php arbitrarios a través de una ruta relativa en el parámetro template en una acción load_template en wp-admin/admin-ajax.php. | |
| Modificada | Media (4.3) | 0.93% | — | Logintoboggan Project Logintoboggan | 10/12/2014 | 17/6/2026 | Vulnerabilidad de XSS en el formulario Unified Login en el módulo LoginToboggan 7.x-1.x anterior a 7.x-1.4 para Drupal permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (4.3) | 1.1% | — | Logintoboggan Project Logintoboggan | 10/12/2014 | 17/6/2026 | El módulo LoginToboggan 7.x-1.x anterior a 7.x-1.4 para Drupal no desactiva correctamente el role de usuario autorizado para ciertos usuarios, lo que permite a atacantes remotos con el role preautorizado ganar privilegios y posiblemente obtener información sensible mediante el acceso a una página Page Not Found (404). | |
| Modificada | Media (4.3) | 4.2% | 💥 Exploit | Login Widget With Shortcode Project Login Widget With Shortcode | 15/10/2014 | 17/6/2026 | Vulnerabilidad de CSRF en el plugin Login Widget Shortcode (login-sidebar-widget) anterior a 3.2.1 para Wordpress permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que realizan ataques de XSS a través del parámetro custom_style_afo en la página login_widget en… | |
| Modificada | Media (5.4) | 0.27% | — | Mr384 Mzone Login | 22/9/2014 | 17/6/2026 | La aplicación Mzone Login 1.2.0 (también conocida como com.mr384.MzoneLogin) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Wk12olslogin Project Wk12olslogin | 9/9/2014 | 17/6/2026 | La aplicación wK12olslogin (también conocido como com.wK12olslogin) 0.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 1.6% | — | Wordpress Social Login Project Wordpress Social Login | 2/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en services/diagnostics.php en el plugin WordPress Social Login 2.0.3 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro xhrurl. | |
| Modificada | Media (6.8) | 1.1% | — | 12net Login Rebuilder | 25/6/2014 | 17/6/2026 | Vulnerabilidad de CSRF en el plugin Login rebuilder anterior a 1.2.0 para WordPress permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios. | |
| Modificada | Media (5) | 1.3% | — | Google Authenticator Login Project GA Login | 29/5/2014 | 16/6/2026 | El módulo de inicio de sesión de Google Authenticator 6.x-1.x anterior a 6.x-1.2 y 7.x-1.x anterior a 7.x-1.4 para Drupal permite a atacantes remotos obtener acceso mediante la reproducción del nombre de usuario, la contraseña y la contraseña de un solo uso (OTP). | |
| Modificada | Media (5) | 1.4% | — | Google Authenticator Login Project GA Login | 29/5/2014 | 16/6/2026 | El módulo de inicio de sesión de Google Authenticator 6.x-1.x anterior a 6.x-1.2 y 7.x-1.x anterior a 7.x-1.4 para Drupal no identifica debidamente nombres de cuentas de usuarios, lo que podría permitir a atacantes remotos evadir el requisito de autenticación de dos factores a través de vectores no especificados. | |
| Modificada | Media (4.3) | 1.3% | — | Login Security Project Login Security | 28/8/2013 | 16/6/2026 | El módulo Login Security v6.x-1.x anterior a v6.x-1.3 y v7.x-1.x anterior a v7.x-1.3 para Drupal, cuando se utiliza la opción de retraso de inicio de sesión, permite a atacantes remotos provocar una denegación de servicio (consumo de CPU) a través de un gran número de intentos de conexión fallidos. | |
| Modificada | Media (6.8) | 0.97% | — | Netweblogic Login With Ajax | 10/5/2013 | 16/6/2026 | Falsificación de petición en sitios cruzados (CSRF) en el plugin Login With Ajax anterior a v3.1 para WordPress permite a atacantes remotos secuestrar la autenticación de los usuarios arbitrarios de solicitudes que permiten modificar la configuración de este plugin. |