Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8)1.1%—Codection Import AND Export Users AND Customers7/11/202217/6/2026
El complemento de WordPress para importar y exportar usuarios y clientes anteriores a 1.20.5 no escapa correctamente los datos al exportarlos a través de archivos CSV.
ModificadaMedia (6.5)0.36%—Addify Automatic User Roles Switcher31/10/202217/6/2026
El complemento de WordPress Automatic User Roles Switcher anterior a 1.1.2 no tiene autorización ni verificaciones CSRF adecuadas, lo que permite a cualquier usuario autenticado, como suscriptor, agregarse cualquier rol, como administrador.
ModificadaAlta (8.8)2.9%—Webmin Usermin25/10/202217/6/2026
Usermin versiones hasta 1.850, permite a un usuario remoto autenticado ejecutar comandos del Sistema Operativo por medio de una inyección de comandos en un nombre de archivo del módulo GPG
ModificadaMedia (4.2)0.42%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV17/10/202217/6/2026
El plugin Import all XML, CSV & TXT de WordPress versiones anteriores a 6.5.8 no presenta autorización en algunos lugares, lo que podría permitir a cualquier usuario autenticado acceder a algunas de las funciones del plugin si consigue conseguir el nonce relacionado
ModificadaAlta (7.2)1.1%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV17/10/202217/6/2026
El plugin Import all XML, CSV & TXT de WordPress versiones anteriores a 6.5.8, no sanea y escapa apropiadamente de los datos importados antes de usarlos en las sentencias SQL, conllevando a una inyección SQL que puede ser explotada por usuarios con altos privilegios, como el administrador
ModificadaMedia (5.3)0.50%—Brainvire Disable User Login10/10/202217/6/2026
El plugin Disable User Login de WordPress versiones hasta 1.0.1, no presenta comprobaciones de autorización y de tipo CSRF cuando actualiza su configuración, lo que permite a atacantes no autenticados bloquear (o desbloquear) usuarios a voluntad
ModificadaMedia (6.5)0.60%—IBM Qradar User Behavior Analytics28/9/202217/6/2026
IBM QRadar User Behavior Analytics podría permitir a un usuario autenticado obtener información confidencial a la que no debería tener acceso. IBM X-Force ID: 232791
ModificadaMedia (4.8)0.55%—ADD User Role Project ADD User Role9/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (admin+) en Nikhil Vaghelas Add User Role plugin versiones anteriores a 0.0.1 incluyéndola, en WordPress
ModificadaAlta (8.8)1.5%—Wp-users-exporter Project Wp-users-exporter6/9/202217/6/2026
El plugin WP Users Exporter para WordPress es vulnerable a una inyección de CSV en versiones hasta 1.4.2, incluyéndola, por medio de la funcionalidad "Export Users". Esto hace posible a atacantes autenticados, como un suscriptor, añadir información no confiable en la información del perfil como los nombres de pila que…
ModificadaMedia (4.8)7.3%💥 ExploitWp-useronline Project Wp-useronline6/9/202217/6/2026
El plugin WP-UserOnline para WordPress presenta múltiples vulnerabilidades de tipo Cross-Site Scripting Almacenado en versiones hasta 2.88.0 incluyéndola. Esto es debido a que todos los campos de la sección "Naming Conventions" no sanean apropiadamente la entrada del usuario, ni la escapan en la salida. Esto hace…
ModificadaMedia (4.8)1.5%—Wp-useronline Project Wp-useronline6/9/202217/6/2026
El plugin WP-UserOnline para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del parámetro "templates[browsingpage][text]" en versiones hasta 2.87.6 incluyéndola, debido a un saneo insuficiente de entrada y escape de la salida. Esto hace posible a atacantes autenticados con…
ModificadaMedia (5.3)0.51%—Netic User Export FOR Jira5/9/202217/6/2026
El complemento Netic User Export versiones anteriores a 2.0.6 para Atlassian Jira, no lleva a cabo comprobaciones de autorización. Esto podría permitir a un usuario no autenticado exportar todos los usuarios de Jira al hacer una petición HTTP al endpoint afectado
ModificadaAlta (8.8)1.0%—Mediajedi User Private Files8/8/202223/6/2026
El plugin Frontend File Manager & Sharing de WordPress versiones anteriores a 1.1.3, no filtra las extensiones de los archivos cuando permite a usuarios subirlos al servidor, lo que puede conllevar a una subida de código malicioso
AnalizadaMedia (6.5)0.38%—Easy Username Updater Project Easy Username Updater8/8/202217/6/2026
El plugin Easy Username Updater de WordPress versiones anteriores a 1.0.5, no implementa comprobaciones de tipo CSRF, lo que podría permitir a atacantes hacer que un administrador conectado cambie el nombre de usuario de cualquier usuario, incluyendo al administrador
ModificadaMedia (6.1)0.60%—Webmin UserminWebmin27/7/202217/6/2026
El módulo Read Mail de Webmin 1.995 y Usermin hasta 1.850 permite un ataque de tipo XSS por medio de un mensaje de correo electrónico HTML diseñado
ModificadaAlta (7.5)1.0%—Wpusermanager WP User Manager17/7/202217/6/2026
El plugin WP User Manager de WordPress versiones anteriores a 2.6.3, no asegura que el ID de usuario para restablecer la contraseña esté relacionado con la clave de restablecimiento dada. Como resultado, cualquier usuario autenticado puede restablecer la contraseña (a un valor arbitrario) de cualquier usuario…
ModificadaCrítica (9.8)27%—In2code Living User Experience12/7/202217/6/2026
Se ha detectado un problema de inyección SQL en la extensión lux versiones anteriores a 17.6.1, y versiones 18.x hasta 24.x anteriores a 24.0.2, para TYPO3
ModificadaAlta (7.2)1.3%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV27/6/202217/6/2026
El plugin Import Export All WordPress Images, Users & Post Types de WordPress versiones anteriores a 6.5.3, no comprueba completamente el archivo a importar por medio de una URL antes de realizar una petición HTTP al mismo, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a…
ModificadaMedia (4.3)0.38%—Wpexperts NEW User Approve27/6/202217/6/2026
El plugin New User Approve de WordPress versiones anteriores a 2.4, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes y añade códigos de invitación, lo que podría permitir a atacantes añadir códigos de invitación (para omitir las restricciones establecidas) y cambiar los ajustes del plugin al…
ModificadaMedia (4.8)0.67%—Miniorange Login Using Wordpress Users27/6/202217/6/2026
El plugin Login using WordPress Users ( WP as SAML IDP ) de WordPress versiones anteriores a 1.13.4, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no…
ModificadaAlta (8.8)13%💥 ExploitUser Photo Project User Photo24/6/202216/6/2026
En el plugin User Photo de WordPress 0.9.4, cuando es subida una foto, sólo es comprobada parcialmente y es posible cargar una puerta trasera en el servidor que aloja WordPress. Este backdoor puede ser llamado (ejecutado) incluso si la foto aún no ha sido aprobada
ModificadaMedia (4.3)0.66%—Sr.solutions Usertakeover21/6/202217/6/2026
El plugin UserTakeOver versiones anteriores a 4.0.1 para ILIAS permite a un atacante listar todos los usuarios por medio de la función search
ModificadaMedia (5.4)0.83%—Intechnosoftware User Login LOG16/6/202217/6/2026
Se ha encontrado una vulnerabilidad en weblizar User Login Log Plugin 2.2.1. Ha sido clasificada como problemática. La función afectada es desconocida. La manipulación conlleva a un ataque de tipo cross site scripting básico (almacenado). Es posible lanzar el ataque de forma remota. La explotación ha sido revelada al…
ModificadaMedia (6.5)0.53%—NEW User Email SET UP Project NEW User Email SET UP13/6/202217/6/2026
El plugin New User Email Set Up de WordPress versiones hasta 0.5.2, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
ModificadaMedia (6.5)0.53%—Email Users Project Email Users13/6/202217/6/2026
El plugin Email Users de WordPress versiones hasta 4.8.8, no presenta comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF y cambiar la configuración de las notificaciones de usuarios…