Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.47% | — | Kylebjohnson User Shortcodes Plus | 13/3/2024 | 17/6/2026 | El complemento User Shortcodes Plus para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 2.0.2 incluida a través del shortcode user_meta debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que los atacantes autenticados, con acceso de… | |
| Analizada | Media (6.5) | 0.55% | — | Strategy11 User Registration Forms | 11/3/2024 | 17/6/2026 | El complemento User Registration de WordPress anterior a 2.12 no impide que los usuarios con al menos el rol de colaborador muestren códigos cortos confidenciales, lo que les permite generar y filtrar URL válidas para restablecer contraseñas, que pueden usar para hacerse cargo de cualquier cuenta. | |
| Analizada | Media (4.9) | 0.64% | — | Wp-buy Login AS User OR Customer (user Switching) | 11/3/2024 | 17/6/2026 | El complemento Login as User or Customer de WordPress hasta la versión 3.8 no impide que los usuarios inicien sesión como cualquier otro usuario en el sitio. | |
| Analizada | Alta (7.5) | 0.83% | — | Keerti1924 PHP Mysql User Signup Login System | 7/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como problemática. Una parte desconocida del archivo login.sql afecta a esta vulnerabilidad. La manipulación conduce a la inclusión de información confidencial en el código fuente. Es posible iniciar el ataque de forma… | |
| Analizada | Crítica (9.8) | 0.60% | — | Keerti1924 PHP Mysql User Signup Login System | 7/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como crítica. Una función desconocida del archivo /login.php es afectada por esta vulnerabilidad. La manipulación del argumento email conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido… | |
| Modificada | Media (6.1) | 0.55% | — | Wpeverest User Registration & Membership | 7/3/2024 | 17/6/2026 | El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'Nombre para mostrar' en todas las versiones hasta la 3.1.4 incluida debido a una entrada insuficiente sanitización y escape… | |
| Analizada | Alta (7.5) | 0.76% | — | Icewhale Casaos-userservice | 6/3/2024 | 17/6/2026 | CasaOS-UserService proporciona funcionalidades de gestión de usuarios a CasaOS. A partir de la versión 0.4.4.3 y antes de la versión 0.4.7, la página de inicio de sesión de Casa OS reveló la vulnerabilidad de enumeración de nombres de usuario en la página de inicio de sesión. Un atacante puede enumerar el nombre de… | |
| Analizada | Media (6.1) | 0.99% | 💥 PoC | Phpgurukul User Registration & Login AND User Management System | 28/2/2024 | 17/6/2026 | Vulnerabilidad de cross-site scripting en Phpgurukul User Registration & Login y User Management System 1.0 permite a los atacantes ejecutar código arbitrario a través de la barra de búsqueda. | |
| Modificada | Media (6.1) | 0.43% | — | Monsterinsights Userfeedback | 22/2/2024 | 17/6/2026 | El complemento User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de "enlace" 'page_submitted' en todas las versiones hasta la 1.0.13 incluida, debido a una sanitización insuficiente de los insumos y… | |
| Analizada | Crítica (9.8) | 0.66% | — | Keerti1924 PHP Mysql User Signup Login System | 21/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como crítica. Una función desconocida del archivo /edit.php es afectada por esta vulnerabilidad. La manipulación conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público… | |
| Analizada | Crítica (9.8) | 0.81% | — | Keerti1924 PHP Mysql User Signup Login System | 21/2/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como crítica. Una función desconocida del archivo /edit.php es afectada por esta vulnerabilidad. La manipulación conduce a controles de acceso inadecuados. El ataque se puede lanzar de forma remota. El exploit ha sido… | |
| Analizada | Media (5.4) | 0.58% | — | Keerti1924 PHP Mysql User Signup Login System | 21/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como problemática. Una función desconocida del archivo /signup.php es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario con la entrada conduce a Cross-Site Scripting. Es posible lanzar el… | |
| Analizada | Alta (7.5) | 0.46% | — | Oppo Usercenter Credit Software Development KIT | 20/2/2024 | 17/6/2026 | En OPPO Usercenter Credit SDK, existe una posible escalada de privilegios debido a una verificación de permisos suelta, lo que podría provocar una fuga de información interna de la aplicación sin interacción del usuario. | |
| Modificada | Media (5.3) | 0.58% | — | Userproplugin Userpro | 5/2/2024 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la omisión de funciones de seguridad en todas las versiones hasta la 5.1.6 incluida. Esto se debe al uso de restricciones del lado del cliente para aplicar la función de Membresía "Registro deshabilitado" dentro de la configuración general del complemento. Esto… | |
| Modificada | Alta (8.8) | 1.1% | — | Vegacorp Display Custom Fields IN THE Frontend - Post AND User Profile Fields | 5/2/2024 | 17/6/2026 | El complemento Display custom fields in the frontend – Post and User Profile Fields para WordPress es vulnerable a la inyección de código a través del código corto vg_display_data del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una validación de entrada insuficiente y a la restricción de… | |
| Modificada | Media (4.3) | 0.47% | — | Josevega Display Custom Fields IN THE Frontend - Post AND User Profile Fields | 5/2/2024 | 17/6/2026 | El complemento Display custom fields in the frontend – Post and User Profile Fields para WordPress es vulnerable a la referencia directa de objetos inseguros en todas las versiones hasta la 1.2.1 incluida, a través del código corto vg_display_data debido a la falta de validación en una clave controlada por el usuario.… | |
| Modificada | Media (5.4) | 0.41% | — | Vegacorp Display Custom Fields IN THE Frontend - Post AND User Profile Fields | 5/2/2024 | 17/6/2026 | El complemento Display custom fields in the frontend – Post and User Profile Fields para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado y postmeta del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una sanitización de entrada y un escape de salida… | |
| Modificada | Media (5.4) | 0.33% | — | Userproplugin Userpro | 31/1/2024 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'userpro' en versiones hasta la 5.1.5 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes… | |
| Modificada | Alta (8.8) | 0.35% | — | Jeremiahorem Custom User CSS | 29/1/2024 | 17/6/2026 | El complemento de WordPress Custom User CSS hasta la versión 0.2 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Modificada | Alta (8.8) | 0.33% | — | Jonathonkemp Wordpress Users | 29/1/2024 | 17/6/2026 | El complemento WordPress Users de WordPress hasta la versión 1.4 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Modificada | Media (4.8) | 0.40% | — | Benaceur-php Restrict Usernames Emails Characters | 29/1/2024 | 17/6/2026 | El complemento de WordPress Restrict Usernames Emails Characters anterior a 3.1.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting incluso cuando unfiltered_html no está permitido. | |
| Modificada | Media (4.3) | 0.40% | — | Wp-eventmanager User Profile Avatar | 22/1/2024 | 17/6/2026 | El complemento WP User Profile Avatar de WordPress anterior a 1.0.1 no verifica correctamente la autorización, lo que permite a los autores eliminar y actualizar avatares arbitrarios. | |
| Modificada | Media (6.5) | 0.32% | — | Wpuserplus Userplus | 16/1/2024 | 17/6/2026 | El complemento de WordPress User registration & user profile hasta la versión 2.0 no tiene verificación CSRF en algunos lugares y le falta sanitizacióny escape, lo que podría permitir a los atacantes hacer que el administrador conectado agregue payloads XSS almacenadas a través de un ataque CSRF. | |
| Modificada | Media (5.4) | 0.35% | — | Codection Import AND Export Users AND Customers | 11/1/2024 | 17/6/2026 | El complemento Import and export users and customers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.24.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados… | |
| Modificada | Alta (7.2) | 0.80% | — | Codection Import AND Export Users AND Customers | 11/1/2024 | 17/6/2026 | El complemento Import and export users and customers para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 1.24.2 incluida a través de la funcionalidad de importación recurrente. Esto hace posible que atacantes autenticados, con acceso de administrador y superior, lean y eliminen el… |