Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.21% | — | Userback | 22/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Lee Le @ Userback Userback en versiones <= 1.0.13. | |
| Modificada | Media (5.4) | 0.31% | — | User Location AND IP Project User Location AND IP | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento MyTechTalky User Location and IP en versiones <= 1.6. | |
| Modificada | Media (4.8) | 0.32% | — | 100plugins Open User MAP | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Open User Map de 100plugins en versiones <= 1.3.26. | |
| Modificada | Crítica (9.8) | 0.81% | — | User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel | 16/10/2023 | 17/6/2026 | Vulnerabilidad de inyección SQL en Phpgurukul User Registration & Login y User Management System con el panel de administración 3.0 permite a los atacantes obtener información confidencial a través de una cadena manipulada en el campo de nombre de usuario administrador en la página de inicio de sesión del… | |
| Modificada | Media (5.4) | 0.37% | — | User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) en Phpgurukul User Registration & Login y User Management System con el panel de administración 3.0 permite a los atacantes ejecutar código arbitrario a través de los campos fname, lname, correo electrónico y contacto de la página de registro de usuario. | |
| Modificada | Media (5.4) | 0.46% | — | Solwininfotech User Activity LOG | 16/10/2023 | 17/6/2026 | El complemento User Activity Log Pro de WordPress anterior a 2.3.4 no escapa correctamente a los Agentes de Usuario registrados en el panel de registros de actividad del usuario, lo que puede permitir a los visitantes realizar ataques de Cross-Site Scripting almacenados. | |
| Modificada | Alta (7.5) | 0.66% | — | Solwininfotech User Activity LOG | 16/10/2023 | 17/6/2026 | Este complemento user-activity-log-pro de WordPress anterior a 2.3.4 recupera direcciones IP de clientes de encabezados potencialmente no confiables, lo que permite a un atacante manipular su valor. Esto puede usarse para ocultar la fuente del tráfico malicioso. | |
| Modificada | Media (5.4) | 0.46% | — | Wpexperts User Avatar-reloaded | 16/10/2023 | 17/6/2026 | El complemento User Avatar de WordPress anterior a 1.2.2 no sanitiza ni escapa adecuadamente a algunos de sus atributos de shortcodes, lo que podría permitir a usuarios con privilegios relativamente bajos, como los contribuyentes, realizar ataques XSS almacenados. | |
| Modificada | Alta (8.8) | 0.44% | — | Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV | 5/10/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en WP Ultimate CSV Importer Plugin 3.7.2 en WordPress y clasificada como problemática. Esto afecta a una parte desconocida. La manipulación conduce a cross-site request forgery. Es posible iniciar el ataque de forma remota. La actualización a la versión 3.7.3 puede solucionar este… | |
| Analizada | Media (6.1) | 0.56% | — | Monsterinsights Userfeedback | 29/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenada No Autenticada en el complemento UserFeedback Team User Feedback en versiones <= 1.0.7. | |
| Modificada | Media (5.4) | 0.49% | — | Webmin Usermin | 16/9/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado en Usermin 2.000 permiten a atacantes remotos inyectar scripts web o HTML arbitrarias a través del parámetro de "nombre de carpeta" mientras crean la carpeta para administrar la pestaña de carpeta, la pestaña de filtro y la pestaña de reenvío de… | |
| Modificada | Media (5.4) | 0.60% | — | Webmin Usermin | 14/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de configuración SSH en Usermin 2.001 permite a los atacantes remotos inyectar scripts web arbitrarios o HTML a través del campo de nombre de clave mientras agregan una clave autorizada. | |
| Modificada | Media (5.4) | 0.53% | — | Webmin Usermin | 14/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado al editar la página del archivo de respuesta automática en Usermin 2.000 permite a atacantes remotos inyectar script web o HTML de su elección editando el archivo de reenvío manualmente. | |
| Modificada | Media (5.4) | 0.53% | — | Webmin Usermin | 14/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de filtro y reenvío de correo en Usermin 2.001 permite a atacantes remotos inyectar script web o HTML de su elección a través del campo llamado "guardar en nueva carpeta" mientras crean un nuevo filtro. | |
| Modificada | Media (6.1) | 0.52% | — | Webmin Usermin | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) Reflejada en la pestaña del administrador de archivos en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML arbitrarias a través del campo de máscara de archivos mientras buscan en el menú desplegable de herramientas. | |
| Modificada | Media (5.4) | 0.53% | — | Webmin Usermin | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de programas de tipo MIME en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML de su elección a través del campo de descripción mientras crean un nuevo programa de tipo MIME. | |
| Modificada | Media (5.4) | 0.54% | — | Webmin UserminWebmin | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de reenvío de correo y respuestas en Webmin y Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML de su elección a través del campo reenviar a mientras crean una regla de reenvío de correo. | |
| Modificada | Media (5.4) | 0.49% | — | Webmin Usermin | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de trabajos cron programados en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML de su elección a través del parámetro de campo de valor mientras crean una nueva variable de entorno. | |
| Modificada | Media (5.4) | 0.53% | — | Webmin Usermin | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de programas de tipo MIME en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML arbitrarias a través del campo de programa de manejo mientras crean un nuevo programa de tipo MIME. | |
| Modificada | Media (5.3) | 0.46% | — | Palmspark WP User Control | 13/9/2023 | 17/6/2026 | El complemento WP User Control para WordPress es vulnerable a restablecimientos de contraseña no autorizados en versiones hasta la 1.5.3 inclusive. Esto se debe a que el complemento utiliza la funcionalidad nativa de restablecimiento de contraseña, con una validación insuficiente en la función de restablecimiento de… | |
| Modificada | Alta (8.8) | 0.87% | — | Webmedia BAN Users | 13/9/2023 | 17/6/2026 | El complemento BAN Users para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 1.5.3 inclusive debido a una falta de verificación de capacidad en la función 'w3dev_save_ban_user_settings_callback'. Esto hace posible que los atacantes autenticados, con permisos mínimos, como un suscriptor,… | |
| Modificada | Media (4.3) | 0.25% | — | Teknigar Lock User Account | 11/9/2023 | 17/6/2026 | El complemento de WordPress Lock User Account hasta la versión 1.0.3 no tiene verificación CSRF cuando bloquea y desbloquea cuentas de forma masiva, lo que podría permitir a los atacantes hacer que los administradores registrados bloqueen y desbloqueen usuarios arbitrarios a través de un ataque CSRF. | |
| Modificada | Media (5.4) | 0.49% | — | Webmin Usermin | 7/9/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenadas en Usermin 2.000 permite a atacantes remotos inyectar script web o HTML arbitrarios mediante a través del comentario de la clave a diferentes páginas, como detalles de la clave pública, Exportar clave, Firmar clave, Enviar a la página del servidor de… | |
| Modificada | Media (5.4) | 0.38% | — | Plugin-planet User Submitted Posts | 6/9/2023 | 17/6/2026 | El plugin User Submitted Posts para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través del shortcode del plugin [usp_gallery] en versiones hasta, e incluyendo, la 20230811 debido a una insuficiente sanitización de entrada y escape de salida en atributos suministrados por el usuario como "before".… | |
| Modificada | Media (4.8) | 0.99% | 💥 PoC | Userprivatefiles Wordpress File Sharing Plugin | 5/9/2023 | 17/6/2026 | El plugin WordPress File Sharing para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través de la configuración de administración en versiones hasta, e incluyendo, la 2.0.3 debido a la insuficiente sanitización de entrada y escape de salida. Esto hace posible que atacantes autenticados, con permisos… |