Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

648 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.52%—Lawn-login Project Lawn-login10/1/201817/6/2026
La función login en lib/lawn.rb en la gema lawn-login 0.0.7 para Ruby coloca credenciales en la línea de comandos de curl. Esto permite que usuarios locales obtengan información sensible listando el proceso.
ModificadaMedia (6.1)1.0%—User-login-history Project User-login-history24/10/201717/6/2026
Múltiples vulnerabilidades Cross-Site Scripting (XSS) en el plugin user-login-history hasta la versión 1.5.2 para WordPress permiten que atacantes remotos inyecten scripts web o HTML arbitrarios a través del parámetro (1) date_from, (2) date_to, (3) user_id, (4) username, (5) country_name, (6) browser, (7)…
ModificadaAlta (8.8)0.71%—Loginizer7/8/201717/6/2026
Existe Cross Site Request Forgery (CSRF) en Blacklist and Whitelist IP Wizard en init.php en el plugin Loginizer en sus versiones anteriores a la 1.3.6 para WordPress debido a que el encabezado GTTP Referer no ha sido comprobado.
ModificadaCrítica (9.8)1.8%—Loginizer7/8/201717/6/2026
Existe una inyección SQL en el plugin Loginizer en versiones anteriores a la 1.3.6 para WordPress mediante el encabezado X-Forwarded-For HTTP.
ModificadaAlta (8.1)1.2%—Cloudfoundry Cloud Foundry UAA BoshPivotal Software Cloud FoundryPivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA+125/5/201717/6/2026
El flujo de la contraseña de restablecimiento de UAA en Cloud Foundry release versión v236 y anteriores, UAA release versión v3.3.0 y anteriores, todas las versiones de Login-server, UAA release versión v10 y anteriores y Pivotal Elastic Runtime versiones anteriores a 1.7.2, son vulnerables a un ataque de fuerza bruta…
ModificadaMedia (6.1)0.66%—Cloudfoundry Cloud Foundry UAA BoshPivotal Software Cloud FoundryPivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA+125/5/201717/6/2026
Las páginas de aprobación OAuth de UAA en Cloud Foundry versiones v208 hasta v231, Login-server versiones v1.6 hasta v1.14, UAA versiones v2.0.0 hasta v2.7.4.1, UAA versiones v3.0.0 hasta v3.2.0, UAA-Release versiones v2 hasta v7 y Pivotal Elastic Runtime versiones 1.6.x anteriores a 1.6.20, son vulnerables a un…
ModificadaMedia (6.5)0.62%—Codection Clean Login10/5/201717/6/2026
CSRF, en el plugin Clean Login en versiones anteriores a la 1.8 para WordPress, permite a los atacantes remotos cambiar la URL de redirección de inicio o cierre de sesión.
ModificadaAlta (7.5)1.2%—Onelogin Ruby-saml23/1/201717/6/2026
Ruby-saml en versiones anteriores a 1.3.0 permite a atacantes realizar ataques de envoltura de firmas XML a través de vectores no especificados.
ModificadaAlta (7.5)1.6%—Login Disable Project Login Disable6/11/201517/6/2026
El módulo Login Disable 6.x-1.x en versiones anteriores a 6.x-1.1 y 7.x-1.x en versiones anteriores a 7.x-1.2 para Drupal no carga adecuadamente la función user_logout, lo que permite a atacantes remotos evadir el mecanismo de protección de fin de sesión aprovechando un módulo de autenticación de usuario contribuido,…
ModificadaAlta (7.5)2.4%—Ciphercoin WP Limit Login Attempts16/9/201517/6/2026
Múltiples vulnerabilidades de inyección SQL en la función getip en wp-limit-login-attempts.php en el plugin WP Limit Login Attempts en versiones anteriores a 2.0.1 para WordPress, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) X-Forwarded-For o (2) la cabecera Client-IP HTTP.
ModificadaMedia (5)2.1%—Hybridauth Social Login Project Hybridauth Social Login18/8/201517/6/2026
Vulnerabilidad en el módulo HybridAuth Social Login 7.x-2.x en versiones anteriores a 7.x-2.13 para Drupal, permite a atacantes remotos eludir el registro del usuario sólo por el administrador y crear una cuenta a través de un login social.
ModificadaBaja (3.5)0.96%—Hybridauth Social Login Project Hybridauth Social Login15/6/201517/6/2026
El módulo HybridAuth Social Login 7.x-2.x anterior a 7.x-2.10 para Drupal almacena contraseñas en texto plano cuando la opción 'Pida una contraseña del usuario cuando registre' está deshabilitado, lo que permite a usuarios remotos autenticados con ciertos permisos obtener información sensible mediante el…
ModificadaMedia (4.3)4.2%💥 ExploitZanematthew ZM Ajax Login & Register10/6/201517/6/2026
Vulnerabilidad de XSS en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de vectores no especificados.
ModificadaMedia (5)13%💥 ExploitZanematthew ZM Ajax Login & Register10/6/201517/6/2026
Vulnerabilidad de salto de directorio en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos incluir y ejecutar ficheros php arbitrarios a través de una ruta relativa en el parámetro template en una acción load_template en wp-admin/admin-ajax.php.
ModificadaMedia (4.3)0.93%—Logintoboggan Project Logintoboggan10/12/201417/6/2026
Vulnerabilidad de XSS en el formulario Unified Login en el módulo LoginToboggan 7.x-1.x anterior a 7.x-1.4 para Drupal permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados.
ModificadaMedia (4.3)1.1%—Logintoboggan Project Logintoboggan10/12/201417/6/2026
El módulo LoginToboggan 7.x-1.x anterior a 7.x-1.4 para Drupal no desactiva correctamente el role de usuario autorizado para ciertos usuarios, lo que permite a atacantes remotos con el role preautorizado ganar privilegios y posiblemente obtener información sensible mediante el acceso a una página Page Not Found (404).
ModificadaMedia (4.3)4.2%💥 ExploitLogin Widget With Shortcode Project Login Widget With Shortcode15/10/201417/6/2026
Vulnerabilidad de CSRF en el plugin Login Widget Shortcode (login-sidebar-widget) anterior a 3.2.1 para Wordpress permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que realizan ataques de XSS a través del parámetro custom_style_afo en la página login_widget en…
ModificadaMedia (5.4)0.27%—Mr384 Mzone Login22/9/201417/6/2026
La aplicación Mzone Login 1.2.0 (también conocida como com.mr384.MzoneLogin) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Wk12olslogin Project Wk12olslogin9/9/201417/6/2026
La aplicación wK12olslogin (también conocido como com.wK12olslogin) 0.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)1.6%—Wordpress Social Login Project Wordpress Social Login2/7/201417/6/2026
Vulnerabilidad de XSS en services/diagnostics.php en el plugin WordPress Social Login 2.0.3 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro xhrurl.
ModificadaMedia (6.8)1.1%—12net Login Rebuilder25/6/201417/6/2026
Vulnerabilidad de CSRF en el plugin Login rebuilder anterior a 1.2.0 para WordPress permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios.
ModificadaMedia (5)1.3%—Google Authenticator Login Project GA Login29/5/201416/6/2026
El módulo de inicio de sesión de Google Authenticator 6.x-1.x anterior a 6.x-1.2 y 7.x-1.x anterior a 7.x-1.4 para Drupal permite a atacantes remotos obtener acceso mediante la reproducción del nombre de usuario, la contraseña y la contraseña de un solo uso (OTP).
ModificadaMedia (5)1.4%—Google Authenticator Login Project GA Login29/5/201416/6/2026
El módulo de inicio de sesión de Google Authenticator 6.x-1.x anterior a 6.x-1.2 y 7.x-1.x anterior a 7.x-1.4 para Drupal no identifica debidamente nombres de cuentas de usuarios, lo que podría permitir a atacantes remotos evadir el requisito de autenticación de dos factores a través de vectores no especificados.
ModificadaMedia (4.3)1.3%—Login Security Project Login Security28/8/201316/6/2026
El módulo Login Security v6.x-1.x anterior a v6.x-1.3 y v7.x-1.x anterior a v7.x-1.3 para Drupal, cuando se utiliza la opción de retraso de inicio de sesión, permite a atacantes remotos provocar una denegación de servicio (consumo de CPU) a través de un gran número de intentos de conexión fallidos.
ModificadaMedia (6.8)0.97%—Netweblogic Login With Ajax10/5/201316/6/2026
Falsificación de petición en sitios cruzados (CSRF) en el plugin Login With Ajax anterior a v3.1 para WordPress permite a atacantes remotos secuestrar la autenticación de los usuarios arbitrarios de solicitudes que permiten modificar la configuración de este plugin.
Orbitaley — Vulnerabilidades