Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.47%—Kylebjohnson User Shortcodes Plus13/3/202417/6/2026
El complemento User Shortcodes Plus para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 2.0.2 incluida a través del shortcode user_meta debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que los atacantes autenticados, con acceso de…
AnalizadaMedia (6.5)0.55%—Strategy11 User Registration Forms11/3/202417/6/2026
El complemento User Registration de WordPress anterior a 2.12 no impide que los usuarios con al menos el rol de colaborador muestren códigos cortos confidenciales, lo que les permite generar y filtrar URL válidas para restablecer contraseñas, que pueden usar para hacerse cargo de cualquier cuenta.
AnalizadaMedia (4.9)0.64%—Wp-buy Login AS User OR Customer (user Switching)11/3/202417/6/2026
El complemento Login as User or Customer de WordPress hasta la versión 3.8 no impide que los usuarios inicien sesión como cualquier otro usuario en el sitio.
AnalizadaAlta (7.5)0.83%—Keerti1924 PHP Mysql User Signup Login System7/3/202417/6/2026
Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como problemática. Una parte desconocida del archivo login.sql afecta a esta vulnerabilidad. La manipulación conduce a la inclusión de información confidencial en el código fuente. Es posible iniciar el ataque de forma…
AnalizadaCrítica (9.8)0.60%—Keerti1924 PHP Mysql User Signup Login System7/3/202417/6/2026
Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como crítica. Una función desconocida del archivo /login.php es afectada por esta vulnerabilidad. La manipulación del argumento email conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido…
ModificadaMedia (6.1)0.55%—Wpeverest User Registration & Membership7/3/202417/6/2026
El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'Nombre para mostrar' en todas las versiones hasta la 3.1.4 incluida debido a una entrada insuficiente sanitización y escape…
AnalizadaAlta (7.5)0.76%—Icewhale Casaos-userservice6/3/202417/6/2026
CasaOS-UserService proporciona funcionalidades de gestión de usuarios a CasaOS. A partir de la versión 0.4.4.3 y antes de la versión 0.4.7, la página de inicio de sesión de Casa OS reveló la vulnerabilidad de enumeración de nombres de usuario en la página de inicio de sesión. Un atacante puede enumerar el nombre de…
AnalizadaMedia (6.1)0.99%💥 PoCPhpgurukul User Registration & Login AND User Management System28/2/202417/6/2026
Vulnerabilidad de cross-site scripting en Phpgurukul User Registration & Login y User Management System 1.0 permite a los atacantes ejecutar código arbitrario a través de la barra de búsqueda.
ModificadaMedia (6.1)0.43%—Monsterinsights Userfeedback22/2/202417/6/2026
El complemento User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de "enlace" 'page_submitted' en todas las versiones hasta la 1.0.13 incluida, debido a una sanitización insuficiente de los insumos y…
AnalizadaCrítica (9.8)0.66%—Keerti1924 PHP Mysql User Signup Login System21/2/202417/6/2026
Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como crítica. Una función desconocida del archivo /edit.php es afectada por esta vulnerabilidad. La manipulación conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público…
AnalizadaCrítica (9.8)0.81%—Keerti1924 PHP Mysql User Signup Login System21/2/202417/6/2026
Una vulnerabilidad ha sido encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como crítica. Una función desconocida del archivo /edit.php es afectada por esta vulnerabilidad. La manipulación conduce a controles de acceso inadecuados. El ataque se puede lanzar de forma remota. El exploit ha sido…
AnalizadaMedia (5.4)0.58%—Keerti1924 PHP Mysql User Signup Login System21/2/202417/6/2026
Una vulnerabilidad fue encontrada en keerti1924 PHP-MYSQL-User-Login-System 1.0 y clasificada como problemática. Una función desconocida del archivo /signup.php es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario con la entrada conduce a Cross-Site Scripting. Es posible lanzar el…
AnalizadaAlta (7.5)0.46%—Oppo Usercenter Credit Software Development KIT20/2/202417/6/2026
En OPPO Usercenter Credit SDK, existe una posible escalada de privilegios debido a una verificación de permisos suelta, lo que podría provocar una fuga de información interna de la aplicación sin interacción del usuario.
ModificadaMedia (5.3)0.58%—Userproplugin Userpro5/2/202417/6/2026
El complemento UserPro para WordPress es vulnerable a la omisión de funciones de seguridad en todas las versiones hasta la 5.1.6 incluida. Esto se debe al uso de restricciones del lado del cliente para aplicar la función de Membresía "Registro deshabilitado" dentro de la configuración general del complemento. Esto…
ModificadaAlta (8.8)1.1%—Vegacorp Display Custom Fields IN THE Frontend - Post AND User Profile Fields5/2/202417/6/2026
El complemento Display custom fields in the frontend – Post and User Profile Fields para WordPress es vulnerable a la inyección de código a través del código corto vg_display_data del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una validación de entrada insuficiente y a la restricción de…
ModificadaMedia (4.3)0.47%—Josevega Display Custom Fields IN THE Frontend - Post AND User Profile Fields5/2/202417/6/2026
El complemento Display custom fields in the frontend – Post and User Profile Fields para WordPress es vulnerable a la referencia directa de objetos inseguros en todas las versiones hasta la 1.2.1 incluida, a través del código corto vg_display_data debido a la falta de validación en una clave controlada por el usuario.…
ModificadaMedia (5.4)0.41%—Vegacorp Display Custom Fields IN THE Frontend - Post AND User Profile Fields5/2/202417/6/2026
El complemento Display custom fields in the frontend – Post and User Profile Fields para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado y postmeta del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una sanitización de entrada y un escape de salida…
ModificadaMedia (5.4)0.33%—Userproplugin Userpro31/1/202417/6/2026
El complemento UserPro para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'userpro' en versiones hasta la 5.1.5 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes…
ModificadaAlta (8.8)0.35%—Jeremiahorem Custom User CSS29/1/202417/6/2026
El complemento de WordPress Custom User CSS hasta la versión 0.2 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF.
ModificadaAlta (8.8)0.33%—Jonathonkemp Wordpress Users29/1/202417/6/2026
El complemento WordPress Users de WordPress hasta la versión 1.4 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF.
ModificadaMedia (4.8)0.40%—Benaceur-php Restrict Usernames Emails Characters29/1/202417/6/2026
El complemento de WordPress Restrict Usernames Emails Characters anterior a 3.1.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting incluso cuando unfiltered_html no está permitido.
ModificadaMedia (4.3)0.40%—Wp-eventmanager User Profile Avatar22/1/202417/6/2026
El complemento WP User Profile Avatar de WordPress anterior a 1.0.1 no verifica correctamente la autorización, lo que permite a los autores eliminar y actualizar avatares arbitrarios.
ModificadaMedia (6.5)0.32%—Wpuserplus Userplus16/1/202417/6/2026
El complemento de WordPress User registration & user profile hasta la versión 2.0 no tiene verificación CSRF en algunos lugares y le falta sanitizacióny escape, lo que podría permitir a los atacantes hacer que el administrador conectado agregue payloads XSS almacenadas a través de un ataque CSRF.
ModificadaMedia (5.4)0.35%—Codection Import AND Export Users AND Customers11/1/202417/6/2026
El complemento Import and export users and customers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.24.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados…
ModificadaAlta (7.2)0.80%—Codection Import AND Export Users AND Customers11/1/202417/6/2026
El complemento Import and export users and customers para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 1.24.2 incluida a través de la funcionalidad de importación recurrente. Esto hace posible que atacantes autenticados, con acceso de administrador y superior, lean y eliminen el…