Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8) | 1.1% | — | Codection Import AND Export Users AND Customers | 7/11/2022 | 17/6/2026 | El complemento de WordPress para importar y exportar usuarios y clientes anteriores a 1.20.5 no escapa correctamente los datos al exportarlos a través de archivos CSV. | |
| Modificada | Media (6.5) | 0.36% | — | Addify Automatic User Roles Switcher | 31/10/2022 | 17/6/2026 | El complemento de WordPress Automatic User Roles Switcher anterior a 1.1.2 no tiene autorización ni verificaciones CSRF adecuadas, lo que permite a cualquier usuario autenticado, como suscriptor, agregarse cualquier rol, como administrador. | |
| Modificada | Alta (8.8) | 2.9% | — | Webmin Usermin | 25/10/2022 | 17/6/2026 | Usermin versiones hasta 1.850, permite a un usuario remoto autenticado ejecutar comandos del Sistema Operativo por medio de una inyección de comandos en un nombre de archivo del módulo GPG | |
| Modificada | Media (4.2) | 0.42% | — | Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV | 17/10/2022 | 17/6/2026 | El plugin Import all XML, CSV & TXT de WordPress versiones anteriores a 6.5.8 no presenta autorización en algunos lugares, lo que podría permitir a cualquier usuario autenticado acceder a algunas de las funciones del plugin si consigue conseguir el nonce relacionado | |
| Modificada | Alta (7.2) | 1.1% | — | Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV | 17/10/2022 | 17/6/2026 | El plugin Import all XML, CSV & TXT de WordPress versiones anteriores a 6.5.8, no sanea y escapa apropiadamente de los datos importados antes de usarlos en las sentencias SQL, conllevando a una inyección SQL que puede ser explotada por usuarios con altos privilegios, como el administrador | |
| Modificada | Media (5.3) | 0.50% | — | Brainvire Disable User Login | 10/10/2022 | 17/6/2026 | El plugin Disable User Login de WordPress versiones hasta 1.0.1, no presenta comprobaciones de autorización y de tipo CSRF cuando actualiza su configuración, lo que permite a atacantes no autenticados bloquear (o desbloquear) usuarios a voluntad | |
| Modificada | Media (6.5) | 0.60% | — | IBM Qradar User Behavior Analytics | 28/9/2022 | 17/6/2026 | IBM QRadar User Behavior Analytics podría permitir a un usuario autenticado obtener información confidencial a la que no debería tener acceso. IBM X-Force ID: 232791 | |
| Modificada | Media (4.8) | 0.55% | — | ADD User Role Project ADD User Role | 9/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (admin+) en Nikhil Vaghelas Add User Role plugin versiones anteriores a 0.0.1 incluyéndola, en WordPress | |
| Modificada | Alta (8.8) | 1.5% | — | Wp-users-exporter Project Wp-users-exporter | 6/9/2022 | 17/6/2026 | El plugin WP Users Exporter para WordPress es vulnerable a una inyección de CSV en versiones hasta 1.4.2, incluyéndola, por medio de la funcionalidad "Export Users". Esto hace posible a atacantes autenticados, como un suscriptor, añadir información no confiable en la información del perfil como los nombres de pila que… | |
| Modificada | Media (4.8) | 7.3% | 💥 Exploit | Wp-useronline Project Wp-useronline | 6/9/2022 | 17/6/2026 | El plugin WP-UserOnline para WordPress presenta múltiples vulnerabilidades de tipo Cross-Site Scripting Almacenado en versiones hasta 2.88.0 incluyéndola. Esto es debido a que todos los campos de la sección "Naming Conventions" no sanean apropiadamente la entrada del usuario, ni la escapan en la salida. Esto hace… | |
| Modificada | Media (4.8) | 1.5% | — | Wp-useronline Project Wp-useronline | 6/9/2022 | 17/6/2026 | El plugin WP-UserOnline para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del parámetro "templates[browsingpage][text]" en versiones hasta 2.87.6 incluyéndola, debido a un saneo insuficiente de entrada y escape de la salida. Esto hace posible a atacantes autenticados con… | |
| Modificada | Media (5.3) | 0.51% | — | Netic User Export FOR Jira | 5/9/2022 | 17/6/2026 | El complemento Netic User Export versiones anteriores a 2.0.6 para Atlassian Jira, no lleva a cabo comprobaciones de autorización. Esto podría permitir a un usuario no autenticado exportar todos los usuarios de Jira al hacer una petición HTTP al endpoint afectado | |
| Modificada | Alta (8.8) | 1.0% | — | Mediajedi User Private Files | 8/8/2022 | 23/6/2026 | El plugin Frontend File Manager & Sharing de WordPress versiones anteriores a 1.1.3, no filtra las extensiones de los archivos cuando permite a usuarios subirlos al servidor, lo que puede conllevar a una subida de código malicioso | |
| Analizada | Media (6.5) | 0.38% | — | Easy Username Updater Project Easy Username Updater | 8/8/2022 | 17/6/2026 | El plugin Easy Username Updater de WordPress versiones anteriores a 1.0.5, no implementa comprobaciones de tipo CSRF, lo que podría permitir a atacantes hacer que un administrador conectado cambie el nombre de usuario de cualquier usuario, incluyendo al administrador | |
| Modificada | Media (6.1) | 0.60% | — | Webmin UserminWebmin | 27/7/2022 | 17/6/2026 | El módulo Read Mail de Webmin 1.995 y Usermin hasta 1.850 permite un ataque de tipo XSS por medio de un mensaje de correo electrónico HTML diseñado | |
| Modificada | Alta (7.5) | 1.0% | — | Wpusermanager WP User Manager | 17/7/2022 | 17/6/2026 | El plugin WP User Manager de WordPress versiones anteriores a 2.6.3, no asegura que el ID de usuario para restablecer la contraseña esté relacionado con la clave de restablecimiento dada. Como resultado, cualquier usuario autenticado puede restablecer la contraseña (a un valor arbitrario) de cualquier usuario… | |
| Modificada | Crítica (9.8) | 27% | — | In2code Living User Experience | 12/7/2022 | 17/6/2026 | Se ha detectado un problema de inyección SQL en la extensión lux versiones anteriores a 17.6.1, y versiones 18.x hasta 24.x anteriores a 24.0.2, para TYPO3 | |
| Modificada | Alta (7.2) | 1.3% | — | Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV | 27/6/2022 | 17/6/2026 | El plugin Import Export All WordPress Images, Users & Post Types de WordPress versiones anteriores a 6.5.3, no comprueba completamente el archivo a importar por medio de una URL antes de realizar una petición HTTP al mismo, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a… | |
| Modificada | Media (4.3) | 0.38% | — | Wpexperts NEW User Approve | 27/6/2022 | 17/6/2026 | El plugin New User Approve de WordPress versiones anteriores a 2.4, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes y añade códigos de invitación, lo que podría permitir a atacantes añadir códigos de invitación (para omitir las restricciones establecidas) y cambiar los ajustes del plugin al… | |
| Modificada | Media (4.8) | 0.67% | — | Miniorange Login Using Wordpress Users | 27/6/2022 | 17/6/2026 | El plugin Login using WordPress Users ( WP as SAML IDP ) de WordPress versiones anteriores a 1.13.4, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no… | |
| Modificada | Alta (8.8) | 13% | 💥 Exploit | User Photo Project User Photo | 24/6/2022 | 16/6/2026 | En el plugin User Photo de WordPress 0.9.4, cuando es subida una foto, sólo es comprobada parcialmente y es posible cargar una puerta trasera en el servidor que aloja WordPress. Este backdoor puede ser llamado (ejecutado) incluso si la foto aún no ha sido aprobada | |
| Modificada | Media (4.3) | 0.66% | — | Sr.solutions Usertakeover | 21/6/2022 | 17/6/2026 | El plugin UserTakeOver versiones anteriores a 4.0.1 para ILIAS permite a un atacante listar todos los usuarios por medio de la función search | |
| Modificada | Media (5.4) | 0.83% | — | Intechnosoftware User Login LOG | 16/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en weblizar User Login Log Plugin 2.2.1. Ha sido clasificada como problemática. La función afectada es desconocida. La manipulación conlleva a un ataque de tipo cross site scripting básico (almacenado). Es posible lanzar el ataque de forma remota. La explotación ha sido revelada al… | |
| Modificada | Media (6.5) | 0.53% | — | NEW User Email SET UP Project NEW User Email SET UP | 13/6/2022 | 17/6/2026 | El plugin New User Email Set Up de WordPress versiones hasta 0.5.2, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.5) | 0.53% | — | Email Users Project Email Users | 13/6/2022 | 17/6/2026 | El plugin Email Users de WordPress versiones hasta 4.8.8, no presenta comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF y cambiar la configuración de las notificaciones de usuarios… |