Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.21%—Userback22/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Lee Le @ Userback Userback en versiones <= 1.0.13.
ModificadaMedia (5.4)0.31%—User Location AND IP Project User Location AND IP18/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento MyTechTalky User Location and IP en versiones <= 1.6.
ModificadaMedia (4.8)0.32%—100plugins Open User MAP18/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Open User Map de 100plugins en versiones <= 1.3.26.
ModificadaCrítica (9.8)0.81%—User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel16/10/202317/6/2026
Vulnerabilidad de inyección SQL en Phpgurukul User Registration & Login y User Management System con el panel de administración 3.0 permite a los atacantes obtener información confidencial a través de una cadena manipulada en el campo de nombre de usuario administrador en la página de inicio de sesión del…
ModificadaMedia (5.4)0.37%—User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel16/10/202317/6/2026
Vulnerabilidad de Cross Site Scripting (XSS) en Phpgurukul User Registration & Login y User Management System con el panel de administración 3.0 permite a los atacantes ejecutar código arbitrario a través de los campos fname, lname, correo electrónico y contacto de la página de registro de usuario.
ModificadaMedia (5.4)0.46%—Solwininfotech User Activity LOG16/10/202317/6/2026
El complemento User Activity Log Pro de WordPress anterior a 2.3.4 no escapa correctamente a los Agentes de Usuario registrados en el panel de registros de actividad del usuario, lo que puede permitir a los visitantes realizar ataques de Cross-Site Scripting almacenados.
ModificadaAlta (7.5)0.66%—Solwininfotech User Activity LOG16/10/202317/6/2026
Este complemento user-activity-log-pro de WordPress anterior a 2.3.4 recupera direcciones IP de clientes de encabezados potencialmente no confiables, lo que permite a un atacante manipular su valor. Esto puede usarse para ocultar la fuente del tráfico malicioso.
ModificadaMedia (5.4)0.46%—Wpexperts User Avatar-reloaded16/10/202317/6/2026
El complemento User Avatar de WordPress anterior a 1.2.2 no sanitiza ni escapa adecuadamente a algunos de sus atributos de shortcodes, lo que podría permitir a usuarios con privilegios relativamente bajos, como los contribuyentes, realizar ataques XSS almacenados.
ModificadaAlta (8.8)0.44%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV5/10/202317/6/2026
Una vulnerabilidad ha sido encontrada en WP Ultimate CSV Importer Plugin 3.7.2 en WordPress y clasificada como problemática. Esto afecta a una parte desconocida. La manipulación conduce a cross-site request forgery. Es posible iniciar el ataque de forma remota. La actualización a la versión 3.7.3 puede solucionar este…
AnalizadaMedia (6.1)0.56%—Monsterinsights Userfeedback29/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenada No Autenticada en el complemento UserFeedback Team User Feedback en versiones <= 1.0.7.
ModificadaMedia (5.4)0.49%—Webmin Usermin16/9/202317/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado en Usermin 2.000 permiten a atacantes remotos inyectar scripts web o HTML arbitrarias a través del parámetro de "nombre de carpeta" mientras crean la carpeta para administrar la pestaña de carpeta, la pestaña de filtro y la pestaña de reenvío de…
ModificadaMedia (5.4)0.60%—Webmin Usermin14/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de configuración SSH en Usermin 2.001 permite a los atacantes remotos inyectar scripts web arbitrarios o HTML a través del campo de nombre de clave mientras agregan una clave autorizada.
ModificadaMedia (5.4)0.53%—Webmin Usermin14/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado al editar la página del archivo de respuesta automática en Usermin 2.000 permite a atacantes remotos inyectar script web o HTML de su elección editando el archivo de reenvío manualmente.
ModificadaMedia (5.4)0.53%—Webmin Usermin14/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de filtro y reenvío de correo en Usermin 2.001 permite a atacantes remotos inyectar script web o HTML de su elección a través del campo llamado "guardar en nueva carpeta" mientras crean un nuevo filtro.
ModificadaMedia (6.1)0.52%—Webmin Usermin13/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) Reflejada en la pestaña del administrador de archivos en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML arbitrarias a través del campo de máscara de archivos mientras buscan en el menú desplegable de herramientas.
ModificadaMedia (5.4)0.53%—Webmin Usermin13/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de programas de tipo MIME en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML de su elección a través del campo de descripción mientras crean un nuevo programa de tipo MIME.
ModificadaMedia (5.4)0.54%—Webmin UserminWebmin13/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de reenvío de correo y respuestas en Webmin y Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML de su elección a través del campo reenviar a mientras crean una regla de reenvío de correo.
ModificadaMedia (5.4)0.49%—Webmin Usermin13/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de trabajos cron programados en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML de su elección a través del parámetro de campo de valor mientras crean una nueva variable de entorno.
ModificadaMedia (5.4)0.53%—Webmin Usermin13/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la pestaña de programas de tipo MIME en Usermin 2.000 permite a atacantes remotos inyectar scripts web o HTML arbitrarias a través del campo de programa de manejo mientras crean un nuevo programa de tipo MIME.
ModificadaMedia (5.3)0.46%—Palmspark WP User Control13/9/202317/6/2026
El complemento WP User Control para WordPress es vulnerable a restablecimientos de contraseña no autorizados en versiones hasta la 1.5.3 inclusive. Esto se debe a que el complemento utiliza la funcionalidad nativa de restablecimiento de contraseña, con una validación insuficiente en la función de restablecimiento de…
ModificadaAlta (8.8)0.87%—Webmedia BAN Users13/9/202317/6/2026
El complemento BAN Users para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 1.5.3 inclusive debido a una falta de verificación de capacidad en la función 'w3dev_save_ban_user_settings_callback'. Esto hace posible que los atacantes autenticados, con permisos mínimos, como un suscriptor,…
ModificadaMedia (4.3)0.25%—Teknigar Lock User Account11/9/202317/6/2026
El complemento de WordPress Lock User Account hasta la versión 1.0.3 no tiene verificación CSRF cuando bloquea y desbloquea cuentas de forma masiva, lo que podría permitir a los atacantes hacer que los administradores registrados bloqueen y desbloqueen usuarios arbitrarios a través de un ataque CSRF.
ModificadaMedia (5.4)0.49%—Webmin Usermin7/9/202317/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenadas en Usermin 2.000 permite a atacantes remotos inyectar script web o HTML arbitrarios mediante a través del comentario de la clave a diferentes páginas, como detalles de la clave pública, Exportar clave, Firmar clave, Enviar a la página del servidor de…
ModificadaMedia (5.4)0.38%—Plugin-planet User Submitted Posts6/9/202317/6/2026
El plugin User Submitted Posts para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través del shortcode del plugin [usp_gallery] en versiones hasta, e incluyendo, la 20230811 debido a una insuficiente sanitización de entrada y escape de salida en atributos suministrados por el usuario como "before".…
ModificadaMedia (4.8)0.99%💥 PoCUserprivatefiles Wordpress File Sharing Plugin5/9/202317/6/2026
El plugin WordPress File Sharing para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través de la configuración de administración en versiones hasta, e incluyendo, la 2.0.3 debido a la insuficiente sanitización de entrada y escape de salida. Esto hace posible que atacantes autenticados, con permisos…