Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 2.3% | — | User-meta User Meta User Profile Builder AND User Management | 8/6/2022 | 17/6/2026 | El plugin User Meta de WordPress versiones anteriores a 2.4.4, no comprueba el parámetro filepath de su acción AJAX um_show_uploaded_file, lo que podría permitir a usuarios con pocos privilegios, como el suscriptor, enumerar los archivos locales en el servidor web por medio de cargas útiles de salto de ruta | |
| Modificada | Crítica (9.8) | 1.3% | — | Egavilanmedia User Registration AND Login System With Admin Panel | 2/6/2022 | 17/6/2026 | EGavilan Media User-Registration-and-Login-System-With-Admin-Panel versión 1.0, es vulnerable a una Inyección SQL por medio de profile_action - update_user. Esto permite a un atacante remoto comprometer la base de datos SQL de la aplicación | |
| Modificada | Media (4.8) | 0.59% | — | User-meta User Meta User Profile Builder AND User Management | 30/5/2022 | 17/6/2026 | El plugin User Meta de WordPress versiones anteriores a 2.4.3, no sanea ni escapa el nombre del formulario, así como las etiquetas de los campos compartidos antes de mostrarlos en el panel de administración cuando se edita un formulario, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de… | |
| Modificada | Alta (7.5) | 72% | 💥 Exploit | Oracle E-business SuiteOracle User Management | 20/5/2022 | 17/6/2026 | Vulnerabilidad en Oracle E-Business Suite (componente: Administrar Proxies). La versión compatible que se ve afectada es la 12.2. La vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle E-Business Suite. Los ataques exitosos de esta… | |
| Modificada | Media (4.8) | 0.60% | — | Wpsheeteditor Bulk Edit AND Create User Profiles - WP Sheet Editor | 16/5/2022 | 17/6/2026 | El plugin Bulk Edit and Create User Profiles de WordPress versiones anteriores a 1.5.14, no sanea y escapa del inicio de sesión de los usuarios, lo que podría permitir a usuarios con altos privilegios, como admin, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html… | |
| Modificada | Media (4.8) | 0.71% | — | Codection Import AND Export Users AND Customers | 2/5/2022 | 17/6/2026 | El plugin Import and export users and customers de WordPress versiones anteriores a 1.19.2.1, no sanea ni escapa los datos CSV importados, lo que podría permitir a usuarios muy privilegiados importar código javascript malicioso y conllevar a problemas de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (4.8) | 0.61% | — | Anmari AMR Users | 25/4/2022 | 17/6/2026 | El plugin amr users de WordPress versiones anteriores a 4.59.4, no sanea ni escapa de algunos de sus parámetros, lo que podría permitir a usuarios con privilegios elevados, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Crítica (9.8) | 8.3% | 💥 Exploit | Usersultra Users Ultra | 25/4/2022 | 17/6/2026 | El plugin Users Ultra de WordPress versiones hasta 3.1.0, no sanea y escapa del parámetro data_target antes de que sea interpolado en una sentencia SQL y luego ejecutado por medio de la acción AJAX rating_vote (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL | |
| Modificada | Alta (8.8) | 2.2% | 💥 PoC | Techspawn Wp-email-users | 14/3/2022 | 17/6/2026 | El plugin WP Email Users de WordPress versiones hasta 1.7.6, no escapa del parámetro data_raw en la acción AJAX weu_selected_users_1, disponible para cualquier usuario autenticado, permitiendo llevar a cabo ataques de inyección SQL | |
| Modificada | Media (4.3) | 0.65% | — | Ayecode Userswp | 7/3/2022 | 17/6/2026 | El plugin UsersWP de WordPress versiones anteriores a 1.2.3.1, no presenta controles de acceso cuando es actualizada el avatar de un usuario, y no es asegurado de que los nombres de los archivos de los avatares de los usuarios sean únicos, permitiendo a un usuario conectado sobrescribir el avatar de otro usuario | |
| Modificada | Media (6.1) | 8.1% | 💥 Exploit | Videousermanuals White Label CMS | 7/3/2022 | 17/6/2026 | El plugin White Label CMS de WordPress versiones anteriores a 2.2.9, no sanea ni comprueba el parámetro wlcms[_login_custom_js] antes de devolverlo en la respuesta mientras es realizada la visualización previa, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.80% | — | Obtaininfotech Multisite User Sync/unsync | 7/3/2022 | 17/6/2026 | El plugin Multisite User Sync/Unsync de WordPress versiones anteriores a 2.1.2, no sanea ni escapa de los parámetros wmus_source_blog y wmus_record_per_page antes de devolverlos a los atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.65% | — | Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV | 28/2/2022 | 17/6/2026 | El plugin Easy Drag And Drop All Import : WP Ultimate CSV Importer de WordPress versiones anteriores a 6.4.3, no sanea y escapa de los comentarios importados, lo que podría permitir a usuarios con altos privilegios importar comentarios maliciosos (intencionadamente o no) y conllevar problemas de tipo Cross-Site… | |
| Modificada | Media (6.1) | 0.80% | — | WP User Project WP User | 28/2/2022 | 17/6/2026 | El plugin WP User de WordPress versiones anteriores a 7.0, no sanea ni escapa de algunos parámetros en las páginas donde es usado el shortcode [wp_user], conllevando a problemas de tipo Cross-Site Scripting Reflejado. | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Alta (8.8) | 17% | 💥 Exploit | Wedevs WP User Frontend | 24/1/2022 | 17/6/2026 | El plugin WP User Frontend de WordPress versiones anteriores a 3.5.26, no comprueba ni escapa del parámetro status antes de usarlo en una sentencia SQL en el panel de control de los suscriptores, conllevando a una inyección SQL. Debido a una falta de saneo y escape, esto también podría conllevar a un problema de tipo… | |
| Modificada | Alta (7.2) | 1.3% | — | Accesspressthemes WP Cookie User Info | 24/1/2022 | 17/6/2026 | El plugin Cookie Notification Plugin para WordPress versiones anteriores a 1.0.9, no sanea o escapa del parámetro id GET antes de usarlo en una sentencia SQL, cuando recupera la configuración para editar en el panel de administración, conllevando a una inyección SQL autenticada | |
| Modificada | Alta (8.8) | 1.5% | — | Userfrosting | 3/1/2022 | 17/6/2026 | En Userfrosting, versiones v0.3.1 hasta v4.6.2, son vulnerables a una Inyección de Encabezado de Host. Al atraer a un usuario de la aplicación víctima para que haga clic en un enlace, un atacante no autenticado puede usar la funcionalidad "forgot password" para restablecer la contraseña de la víctima y hacerse con su… | |
| Modificada | Media (6.1) | 0.80% | — | Wpfront User Role Editor | 27/12/2021 | 17/6/2026 | El plugin WPFront User Role Editor de WordPress versiones anteriores a 3.2.1.11184, no sanea ni escapa del parámetro changes-saved antes de devolverlo al panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Media (6.5) | 0.40% | — | User Management System IN PHP Stored Procedure Project User Management System IN PHP Stored Procedure | 16/12/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en el archivo Change-password.php en phpgurukul user management system in php usando procedimiento de almacenamiento versión V1.0, permite a atacantes cambiar la contraseña a una cuenta arbitraria | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.3) | 0.81% | — | User Meta Shortcodes Project User Meta Shortcodes | 13/12/2021 | 17/6/2026 | El plugin User Meta Shortcodes de WordPress versiones hasta 0.5, registra un shortcode que permite a cualquier usuario con un rol tan bajo como el de colaborador acceder a los metadatos de otros usuarios al especificar el nombre de usuario como parámetro. Esto hace que la instancia de WP sea vulnerable a una extra… | |
| Modificada | Media (6.1) | 0.74% | — | User-agent Switcher AND Manager Project User-agent Switcher AND Manager | 22/10/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en NSK User Agent String Switcher Service versión v0.3.5, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada en el campo de entrada user agent |