Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.47% | — | Qt-users Silk | 20/2/2023 | 17/6/2026 | A vulnerability was found in qt-users-jp silk 0.0.1. It has been declared as problematic. This vulnerability affects unknown code of the file contents/root/examples/header.qml. The manipulation of the argument model.key/model.value leads to cross site scripting. The attack can be initiated remotely. The name of the… | |
| Modificada | Alta (7.3) | 0.19% | — | Siemens TIA Multiuser ServerSiemens TIA Project-server | 14/2/2023 | 17/6/2026 | A vulnerability has been identified in TIA Multiuser Server V14 (All versions), TIA Multiuser Server V15 (All versions < V15.1 Update 8), TIA Project-Server (All versions < V1.1), TIA Project-Server V16 (All versions), TIA Project-Server V17 (All versions < V17 Update 6). Affected applications contain an untrusted… | |
| Modificada | Media (5.4) | 0.55% | — | Paidmembershipspro Custom User Profile Fields FOR User Registration | 30/1/2023 | 17/6/2026 | El complemento Custom User Profile Fields for User Registration de WordPress anterior a 1.8.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar cross-site scripting almacenado, ataques que… | |
| Modificada | Crítica (9.8) | 1.6% | — | Pickplugins User Verification | 23/1/2023 | 17/6/2026 | El complemento User Verification de WordPress anterior a la versión 1.0.94 se vio afectado por una vulnerabilidad de seguridad de Auth Bypass. Para evitar la autenticación, sólo necesitamos saber el nombre de usuario del usuario. Dependiendo de qué nombre de usuario conozcamos, que se puede consultar fácilmente porque… | |
| Modificada | Crítica (9.8) | 39% | 💥 Exploit | Wp-buy Login AS User OR Customer (user Switching) | 23/1/2023 | 17/6/2026 | El complemento Login as User or Customer de WordPress en sus versiones anteriores a la 3.3 carece de controles de autorización para garantizar que los usuarios puedan iniciar sesión como otro, lo que podría permitir a atacantes no autenticados obtener una sesión de administrador válida. | |
| Modificada | Crítica (9.8) | 43% | 💥 Exploit | Odude User Post Gallery | 16/1/2023 | 17/6/2026 | El complemento User Post Gallery de WordPress hasta la versión 2.19 no limita las funciones de devolución de llamada que pueden invocar los usuarios, lo que permite a cualquier visitante ejecutar código en los sitios que lo ejecutan. | |
| Modificada | Media (4.9) | 0.88% | — | Simple-membership-plugin Simple Membership WP User Import | 12/1/2023 | 17/6/2026 | El complemento Simple Membership WP user Import para WordPress es vulnerable a la inyección SQL a través del parámetro 'orderby' en versiones hasta la 1.7 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario. Esto hace posible que atacantes autenticados con privilegios administrativos… | |
| Modificada | Alta (7.5) | 0.81% | — | Sumocoders Frameworkuserbundle | 3/1/2023 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en sumocoders FrameworkUserBundle hasta 1.3.x. Ha sido calificada como problemática. Una función desconocida del archivo Resources/views/Security/login.html.twig es afectada por esta vulnerabilidad. La manipulación conduce a la exposición de… | |
| Modificada | Alta (7.2) | 18% | — | Videousermanuals White Label CMS | 2/1/2023 | 17/6/2026 | El complemento White Label CMS de WordPress anterior a 2.5 deserializa la entrada del usuario proporcionada a través de la configuración, lo que podría permitir a los usuarios con altos privilegios, como el administrador, realizar la inyección de objetos PHP cuando hay un dispositivo adecuado presente. | |
| Modificada | Crítica (9.8) | 4.8% | 💥 Exploit | WP User Project WP User | 2/1/2023 | 17/6/2026 | El complemento WP User de WordPress hasta la versión 7.0 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección SQL explotable por usuarios no autenticados. | |
| Modificada | Media (6.1) | 0.49% | — | Speakdigital Bulk Delete Users BY Email | 26/12/2022 | 17/6/2026 | El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un Cross-Site Scripting (XSS) Reflejado. | |
| Modificada | Media (6.5) | 0.33% | — | Speakdigital Bulk Delete Users BY Email | 26/12/2022 | 17/6/2026 | El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no tiene verificación CSRF al eliminar usuarios, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión elimine a los usuarios que no son administradores conociendo su correo electrónico a través de un… | |
| Modificada | Alta (7.5) | 0.76% | — | Userver | 23/12/2022 | 17/6/2026 | La funcionalidad hash en userver anterior a 42059b6319661583b3080cab9b595d4f8ac48128 permite a los atacantes provocar una denegación de servicio a través de una solicitud HTTP manipulada, que implica colisiones. | |
| Modificada | Media (4.8) | 0.56% | — | Wpseeds WP User | 15/12/2022 | 17/6/2026 | El complemento WP User para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de sus parámetros de configuración en versiones hasta la 7.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de… | |
| Modificada | Crítica (9.8) | 0.45% | — | Change Password FOR Frontend Users Project Change Password FOR Frontend Users | 14/12/2022 | 17/6/2026 | Se descubrió un problema en la extensión fe_change_pwd (también conocida como Cambiar contraseña para usuarios frontend) antes de 2.0.5 y 3.x antes de 3.0.3, para TYPO3. La extensión no puede revocar las sesiones existentes para el usuario actual cuando se cambia la contraseña. | |
| Modificada | Alta (7.5) | 0.75% | — | Wpeverest User Registration | 12/12/2022 | 17/6/2026 | El complemento User Registration de WordPress anterior a 2.2.4.1 no restringe adecuadamente los archivos que se cargarán mediante una acción AJAX disponible para usuarios autenticados y no autenticados, lo que podría permitir a los usuarios no autenticados cargar archivos PHP, por ejemplo. | |
| Modificada | Alta (7.5) | 0.80% | — | YET Another Useragent Analyzer Project YET Another Useragent Analyzer | 8/12/2022 | 17/6/2026 | Yet Another UserAgent Analyzer (Yauaa) es una librería de Java que intenta analizar la cadena de useragent y extraer tantos atributos relevantes como sea posible. Las aplicaciones que utilizan la función de análisis Client Hints introducida con 7.0.0 pueden fallar porque la librería Yauaa genera una… | |
| Modificada | Media (5.4) | 0.57% | 💥 PoC | User Registration & User Management System Project User Registration & User Management System | 5/12/2022 | 17/6/2026 | Phpgurukul User Registration & User Management System v3.0 contiene múltiples vulnerabilidades de cross site scripting (XSS) almacenado a través de los parámetros firstname y lastname del formulario de registro y de páginas de inicio de sesión. | |
| Modificada | Alta (8.8) | 1.1% | — | WP User Merger Project WP User Merger | 28/11/2022 | 17/6/2026 | El complemento WP User Merger de WordPress anterior a 1.5.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como administrador. | |
| Modificada | Alta (8.8) | 1.1% | — | WP User Merger Project WP User Merger | 28/11/2022 | 17/6/2026 | El complemento WP User Merger de WordPress anterior a 1.5.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como administrador. | |
| Modificada | Alta (8.8) | 1.1% | — | WP User Merger Project WP User Merger | 28/11/2022 | 17/6/2026 | El complemento WP User Merger de WordPress anterior a 1.5.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como administrador. | |
| Modificada | Media (4.3) | 0.46% | — | Nextcloud Openid Connect User Backend | 25/11/2022 | 17/6/2026 | user_oidc es un backend de usuario de OpenID Connect para Nextcloud. En versiones anteriores a la 1.2.1, la información sensible, como las credenciales y los tokens del cliente OIDC, se envían en texto plano de HTTP sin TLS. Cualquier actor malintencionado con acceso para monitorear el tráfico de los usuarios puede… | |
| Modificada | Media (5.4) | 0.63% | — | Nextcloud Openid Connect User Backend | 25/11/2022 | 17/6/2026 | user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Las versiones anteriores a la 1.2.1 no validaban correctamente las URL de descubrimiento, lo que podía provocar un vector de ataque de Cross Site Scripting almacenado. El impacto es limitado debido al CSP restrictivo que se aplica en este endpoint.… | |
| Modificada | Crítica (9.8) | 0.69% | — | Wedevs WP User Frontend | 21/11/2022 | 17/6/2026 | El complemento de WordPress WP User Frontend anterior a 3.5.29 utiliza un argumento proporcionado por el usuario llamado urhidden en su formulario de registro, que contiene la función para la cuenta que se creará, cifrada mediante wpuf_encryption(). Esto podría permitir que un atacante que tenga acceso a las… | |
| Modificada | Media (6.1) | 0.29% | — | Hallowelt BluespiceHallowelt Common User Interface | 15/11/2022 | 17/6/2026 | Algunos elementos de la interfaz de usuario del componente de interfaz de usuario común no sanitizan adecuadamente la salida y, por lo tanto, son propensos a generar HTML arbitrario (XSS). |