Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

648 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)1.4%—Google Authenticator Login Project GA Login27/3/201316/6/2026
El módulo Google Authenticator login (ga_login) v7.x antes v7.x-1.3 para Drupal, cuando la autenticación multi-factor está activada, permite a atacantes remotos evitar la autenticación para las cuentas sin un token Autenticador asociado Google inicia la sesión con el nombre de usuario.
ModificadaMedia (5)7.7%💥 ExploitSimple Gmail Login 1.1.2Simple Gmail Login 1.1.311/12/201216/6/2026
simple-gmail-login.php en el complemento Simple Gmail Login antes de v1.1.4 para WordPress permite a atacantes remotos obtener información sensible a través de una petición que carece de una zona horaria, lo que lleva a la divulgación de la ruta de instalación en una traza de pila.
ModificadaBaja (2.1)0.40%—Remote Login Service Hackers Remote Login Service24/11/201216/6/2026
Remote Login Service (RLS) v1.0.0 no elimina correctamente la información de la cuenta al cambiar de usuario, lo que podría permitir a usuarios físicamente próximos obtener las credenciales de inicio de sesión.
ModificadaMedia (5.8)1.5%—Mark Burdett Securelogin31/10/201216/6/2026
Vulnerabilidad de redirección abierta en la función securelogin_secure_redirect en el módulo Secure Login v7.x-1.x antes de 7v.x-1.3 para Drupal permite a atacantes remotos redirigir a los usuarios a sitios web de su elección y llevar a cabo ataques de phishing a través de una URL en el parámetro q.
ModificadaMedia (4.3)2.1%—Netweblogic Login With Ajax13/8/201216/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en el plugin 'Login With Ajax' antes de v3.0.4.1 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro de devolución de llamada (callback).
ModificadaMedia (4.3)2.1%—Netweblogic Login With Ajax22/5/201216/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados(XSS) en el plugin "Login With Ajax" (tambien conocido como login-with-ajax) antes de v3.0.4.1 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro 'callback' en una acción lostpassword a wp-login.php.
ModificadaAlta (7.5)1.2%💥 ExploitDavid Noguera Gutierrez Dalogin2/11/201116/6/2026
Vulnerabilidad de inyección SQL en new.php en DaLogin v2.2 y v2.2.5, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "id". NOTA: alguna información se ha obtenido de terceros.
ModificadaAlta (7.5)1.0%💥 ExploitJOE Pieruccini Mclogin System2/11/201116/6/2026
Una vulnerabilidad de inyección SQL en login/login_index.php en MCLogin System v1.1 y v1.2 permite a atacantes remotos ejecutar comandos SQL a través del parámetro myusername (es decir, el campo de Nombre de usuario) en una acción do_login. NOTA: algunos de estos detalles han sido obtenidos de información de terceros.
ModificadaMedia (6.9)0.30%—Simone Rota Slim Simple Login Manager30/8/201016/6/2026
La configuración por defecto de SLiM en versiones anteriores a la v1.3.2 coloca los caractéres ./ (punto barra) al inicio de la opción default_path, lo que permite a usuarios locales escalar privilegios a través de un troyano en el directorio de trabajo actual. Relacionado con slim.conf y cfg.cpp.
ModificadaMedia (5)19%💥 ExploitWowjoomla COM Loginbox12/4/201016/6/2026
Vulnerabilidad de salto de directorio en el componente LoginBox Pro (com_loginbox) para Joomla! permite a atacantes remotos leer ficheros de forma arbitraria a través de .. (punto punto) en el parámetro "view" a index.php.
ModificadaMedia (6.8)0.89%💥 ExploitSupercrackmunkey Simpleloginsys18/3/201016/6/2026
Vulnerabilidad de inyección SQL en checkuser.php en SimpleLoginSys v0.5, cuando magic_quotes_gpc está desactivado, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro username. NOTA: algunos de estos detalles se han obtenido de información de terceros.
ModificadaMedia (6.8)1.2%—Chad Phillips Logintoboggan1/7/200916/6/2026
Vulnerabilidad sin especificar en el módulo para Drupal LoginToboggan v6.x-1.x anterior a v6.x-1.5, cuando "Se permite el login de usuarios usando la dirección de correo electrónico", permite a usuarios remotos bloqueados evitar las restricciones de acceso a través de vectores no especificados.
ModificadaBaja (2.1)0.46%—Simone Rota Slim Simple Login Manager22/5/200916/6/2026
SLiM Simple Login Manager versión 1.3.0, coloca la cookie magic (mcookie) de autoridad X en la línea de comando cuando se invoca xauth desde los archivos (1) app.cpp y (2) switchuser.cpp, que permite a los usuarios locales acceder a la sesión X mediante la enumeración del proceso y sus argumentos.
ModificadaMedia (4.3)1.5%💥 ExploitHypersilence Silentum Loginsys28/4/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en login.php en Silentum LoginSys v1.0.0 permite a atacantes remotos inyectar HTML o scripts web arbitrarios a través del parámetro message.
ModificadaAlta (7.5)6.5%💥 ExploitHypersilence Silentum Loginsys28/4/200916/6/2026
login2.php en Silentum LoginSys v1.0.0 permite a atacantes remotos eludir la autenticación y obtener acceso a una cuenta a su elección mediante la creación de la cookie logged_in de la cuenta de el usuario.
ModificadaAlta (7.5)2.9%💥 ExploitKamads Bloginator24/3/200916/6/2026
Bloginator 1A permite a atacantes remotos evitar la autenticación y conseguir acceso administrativo mediante la manipulación de la cookie "identifyYourself".
ModificadaAlta (7.5)1.4%💥 ExploitKamads Bloginator24/3/200916/6/2026
Vulnerabilidad de inyección SQL en articleCall.php en Bloginator 1A permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través del parámetro "id".
ModificadaMedia (5)2.6%💥 ExploitMyphpscripts Login Session6/1/200916/6/2026
myPHPscripts Login Session v2.0 almacena información sensible bajo el raíz web con insuficiente control de acceso, lo que permite a atacantes remotos descubrir los nombres de usuarios, direcciones de correo electrónico y los hashes de las contraseñas, a través de una petición directa para users.txt.
ModificadaMedia (4.3)1.6%💥 ExploitMyphpscripts Login Session6/1/200916/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en login.php en myPHPscripts Login Session v2.0, permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) ls_user y (2) ls_email (alias formulario User) en una acción ls_register.…
ModificadaAlta (7.5)39%💥 ExploitMariovaldez Simple Text-file Login Script30/12/200816/6/2026
Vulnerabilidad de inclusión remota de fichero PHP en slogin_lib.inc.php en Simple Text-File Login Script (SiTeFiLo) v1.0.6, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro "slogin_path".
ModificadaMedia (5)2.6%💥 ExploitMariovaldez Simple Text-file Login Script30/12/200816/6/2026
Simple Text-File Login Script (SiTeFiLo) 1.0.6 almacena información sensible bajo la raíz del directorio web con un control de acceso insuficiente, lo que permite a atacantes remotos la descarga del fichero de base de datos que contiene las contraseñas, a través de una petición directa a slog_users.txt.
ModificadaAlta (10)4.4%💥 ExploitIEA Software AIR MarshalIEA Software EmeraldIEA Software Radius Test ClientIEA Software Radiusnt+229/11/200816/6/2026
El servidor web en IEA Software RadiusNT y RadiusX v5.1.38 y otras versiones anteriores a v5.1.44, Emerald v5.0.49 y otras versiones anteriores a v5.0.52, Air Marshal v2.0.4 y otras versiones anteriores a v2.0.8, y Radius test client (también conocido como Radlogin) v4.0.20 y otras versiones anteriores, permite a…
ModificadaAlta (7.5)1.0%—Typo3 Another Backend Login14/11/200816/6/2026
Vulnerabilidad de inyección SQL en la extensión TYPO3 Another Backend Login (wrg_anotherbelogin) versiones anteriores a v0.0.4 permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores no especificados.
ModificadaMedia (5)1.3%—Phptoys Micro Login System1/11/200716/6/2026
Micro Login System 1.0 almacena información sensible bajo la raíz de documentos web con control de acceso insuficiente, lo cual permite a atacantes remotos descargar un fichero que contiene una contraseña mediante una petición directa a userpwd.txt.
ModificadaBaja (2.1)0.40%—Netiq Identity ManagerNovell Client Login Extension (cle)25/8/200716/6/2026
La Client Login Extension (CLE) de Novell Identity Manager versiones anteriores a 3.5.1 20070730 almacena nombre de usuario y contraseña en un fichero local, lo cual permite a usuarios locales obtener información confidencial leyendo este fichero.