Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2826▼ 248 respecto a la semana anterior
Críticas / altas1321▼ 176 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 1.4% | — | Webtoffee Import Export Wordpress Users | 11/1/2024 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a cargas de archivos arbitrarias debido a una validación insuficiente del tipo de archivo en la función 'upload_import_file' en versiones hasta la 2.4.8 incluida. Esto hace posible que atacantes autenticados con capacidades de nivel de… | |
| Modificada | Media (5.3) | 0.43% | — | Sumanbhattarai Send Users Email | 5/1/2024 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial a un actor no autorizado en Suman Bhattarai Send Users Email. Este problema afecta a Send Users Email: desde n/a hasta 1.4.3. | |
| Modificada | Crítica (9.8) | 0.65% | — | Presslabs Theme PER User | 31/12/2023 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Presslabs Tema por usuario. Este problema afecta al Tema por usuario: desde n/a hasta 1.0.1. | |
| Modificada | Alta (8.8) | 0.23% | — | Wpexperts NEW User Approve | 29/12/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WPExpertsio New User Approve. Este problema afecta a New User Approve: desde n/a hasta 2.5.1. | |
| Modificada | Media (5.4) | 0.29% | — | Sajjadhsagor WP Edit Username | 21/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sajjad Hossain Sagor WP Edit Username permite XSS almacenado. Este problema afecta a WP Edit Username: desde n/a hasta 1.0.5. | |
| Modificada | Alta (7.5) | 0.45% | — | Smackcoders Export ALL Posts, Products, Orders, Refunds & Users | 21/12/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Smackcoders Export All Posts, Products, Orders, Refunds & Users. Este problema afecta a Export All Posts, Products, Orders, Refunds & Users: desde n/a hasta 2.4.1. | |
| Modificada | Crítica (9.8) | 0.90% | — | Plugin-planet User Submitted Posts | 20/12/2023 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Jeff Starr User Submitted Posts – Enable Users to Submit Posts from the Front End. Este problema afecta a User Submitted Posts – Enable Users to Submit Posts from the Front End desde n/a hasta 20230902. | |
| Modificada | Alta (8.8) | 0.26% | — | Saintsystems Disable User Login | 18/12/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Saint Systems Disable User Login. Este problema afecta a Saint Systems Disable User Login: desde n/a hasta 1.3.7. | |
| Modificada | Media (4.8) | 0.39% | — | Zealousweb Track Geolocation OF Users Using Contact Form 7 | 15/12/2023 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en ZealousWeb Track Geolocation Of Users Using Contact Form 7 permite almacenar XSS. Este problema afecta a Track Geolocation Of Users Using Contact Form 7: desde n/a hasta 1.4. | |
| Modificada | Alta (7.3) | 0.48% | — | SAP Graphical User Interface | 12/12/2023 | 17/6/2026 | SAP GUI para Windows y SAP GUI para Java: versiones SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, permiten que un atacante no autenticado acceda a información que de otro modo estaría restringida y confidencial. Además, esta vulnerabilidad permite que un atacante no autenticado cree configuraciones de… | |
| Modificada | Crítica (9.8) | 0.80% | — | Remyandrade User Registration AND Login System | 2/12/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester User Registration and Login System 1.0 y clasificada como crítica. Una función desconocida del archivo /endpoint/add-user.php es afectada por esta vulnerabilidad. La manipulación del argumento usuario conduce a la inyección SQL. El ataque puede lanzarse de forma… | |
| Modificada | Media (5.4) | 0.60% | — | Remyandrade User Registration AND Login System | 1/12/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester User Registration and Login System 1.0 y se clasificó como problemática. Una función desconocida del archivo /endpoint/add-user.php es afectada por esta vulnerabilidad. La manipulación del argumento first_name conduce a cross-site scripting. El ataque se puede lanzar de… | |
| Modificada | Media (6.1) | 0.61% | — | Remyandrade User Registration AND Login System | 1/12/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester User Registration and Login System 1.0 y clasificada como problemática. Una función desconocida del archivo /endpoint/delete-user.php es afectada por esta vulnerabilidad. La manipulación del argumento usuario conduce a cross-site scripting. Es posible lanzar el… | |
| Modificada | Alta (7.5) | 0.53% | — | Smackcoders Export ALL Posts, Products, Orders, Refunds & Users | 30/11/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Smackcoders Exportar todas las publicaciones, productos, pedidos, reembolsos y usuarios. Este problema afecta la exportación de todas las publicaciones, productos, pedidos, reembolsos y usuarios: desde n/a hasta 2.4.1. | |
| Modificada | Crítica (9.8) | 1.0% | — | Netwrix Usercube | 28/11/2023 | 17/6/2026 | Netwrix Usercube anterior a 6.0.215, en ciertas instalaciones locales mal configuradas, permite omitir la autenticación en los endpoints de implementación, lo que lleva a una escalada de privilegios. Esto solo ocurre si la configuración omite los campos restSettings.AuthorizedClientId y restSettings.AuthorizedSecret… | |
| Modificada | Media (6.1) | 0.51% | — | Lesterchan Wp-useronline | 27/11/2023 | 17/6/2026 | El complemento WP-UserOnline de WordPress anterior a 2.88.3 no sanitiza ni escapa del encabezado X-Forwarded-For antes de mostrar su contenido en la página, lo que permite a usuarios no autenticados realizar ataques de Cross Site Scripting. | |
| Modificada | Alta (8.8) | 0.92% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 5.1.4 incluida debido a una restricción insuficiente en la función 'userpro_update_user_profile'. Esto hace posible que atacantes autenticados, con permisos mínimos, como un suscriptor, modifiquen su rol de usuario… | |
| Modificada | Media (4.3) | 0.18% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 5.1.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en múltiples funciones. Esto hace posible que atacantes no autenticados agreguen, modifiquen o eliminen metaopciones y complementos del… | |
| Modificada | Media (6.5) | 0.35% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable al acceso no autorizado a datos, modificación de datos, pérdida de datos debido a una falta de verificación de capacidad en múltiples funciones en todas las versiones hasta la 5.1.1 incluida. Esto hace posible que atacantes no autenticados agreguen, modifiquen o… | |
| Modificada | Media (5.4) | 0.43% | — | Dwuser Easyrotator FOR Wordpress | 22/11/2023 | 17/6/2026 | El complemento EasyRotator for WordPress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'easyrotator' del complemento en todas las versiones hasta la 1.0.14 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por… | |
| Modificada | Media (4.3) | 0.29% | — | Joselazo Delete Usermeta | 22/11/2023 | 17/6/2026 | El complemento Delete Usermeta para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.1.2 incluida. Esto se debe a que falta la validación nonce en la función delumet_options_page(). Esto hace posible que atacantes no autenticados eliminen metadatos de usuarios arbitrarios mediante una… | |
| Modificada | Alta (8.8) | 0.27% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la Cross-Site Request Forgery en versiones hasta la 5.1.0 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función 'import_settings'. Esto hace posible que atacantes no autenticados aprovechen la inyección de objetos PHP debido al uso de… | |
| Modificada | Crítica (9.8) | 0.89% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a restablecimientos de contraseña no autorizados en versiones hasta la 5.1.1 incluida. Esto se debe a que el complemento utiliza la funcionalidad nativa de restablecimiento de contraseña, con una validación insuficiente de la función de restablecimiento de contraseña… | |
| Modificada | Media (5.3) | 0.96% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'userpro_shortcode_template' en versiones hasta la 5.1.4 incluida. Esto hace posible que atacantes no autenticados ejecuten códigos cortos arbitrarios. Un atacante puede… | |
| Modificada | Alta (8.8) | 0.27% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la Cross-Site Request Forgery en versiones hasta la 5.1.1 incluida. Esto se debe a que falta la validación nonce en las funciones 'admin_page', 'userpro_verify_user' y 'verifyUnverifyAllUsers'. Esto hace posible que atacantes no autenticados modifiquen la función… |