Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.74% | — | User Registration & Login AND User Management System With Admin Panel Project User Registration & Login AND User Management System With Admin Panel | 22/10/2021 | 17/6/2026 | Se ha detectado que Phpgurukul User Registration & User Management System versión v2.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) almacenado por medio de los parámetros firstname y lastname de los campos de entrada registration form y loginsystem | |
| Modificada | Media (6.5) | 0.57% | — | Onedesigns ONE User Avatar | 18/10/2021 | 17/6/2026 | El plugin One User Avatar de WordPress versiones anteriores a 2.3.7, no comprueba CSRF cuando es actualizado el avatar en la página donde se inserta el shortcode [avatar_upload]. Como resultado, los atacantes podrían hacer que el usuario conectado cambie su avatar por medio de un ataque de tipo CSRF | |
| Modificada | Media (5.4) | 0.65% | — | Onedesigns ONE User Avatar | 18/10/2021 | 17/6/2026 | El plugin One User Avatar de WordPress versiones anteriores a 2.3.7, no escapa de los atributos link y target de su shortcode, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (5.4) | 0.62% | — | Wpeverest User Registration | 4/10/2021 | 17/6/2026 | El plugin User Registration de WordPress versiones anteriores a 2.0.2 no sanea correctamente el valor user_registration_profile_pic_url cuando se envía directamente por medio de la acción user_registration_update_profile_details AJAX. Esto podría permitir a cualquier usuario autenticado, como el suscriptor, llevar a… | |
| Modificada | Crítica (9.8) | 1.3% | — | SET User Project SET User | 27/9/2021 | 17/6/2026 | El módulo de extensión set_user versiones anteriores a 3.0.0, para PostgreSQL permite omitir ProcessUtility_hook por medio de set_config | |
| Modificada | Media (6.5) | 1.9% | — | Eduvpn Vpn-user-portal | 24/9/2021 | 17/6/2026 | vpn-user-portal (también se conoce como eduVPN o Let's Connect!) versiones anteriores a 2.3.14, empaquetado para Debian 10, Debian 11 y Fedora, permite a usuarios remotos autenticados conseguir acceso al sistema de archivos del Sistema Operativo, debido a una interacción de los códigos QR con un exec que utiliza la… | |
| Modificada | Alta (7.2) | 1.5% | — | Wp-display-users Project Wp-display-users | 20/9/2021 | 17/6/2026 | La función Edit Role del plugin Display Users de WordPress versiones hasta 2.0.0, presenta un parámetro "id" que no se sanea, escapa o comprueba antes de insertarse en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Media (6.1) | 0.94% | — | User-activation-email Project User-activation-email | 9/9/2021 | 17/6/2026 | El plugin User Activation Email de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro uae-key encontrado en el archivo ~/user-activation-email.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.3.0 incluyéndola | |
| Modificada | Baja (2.7) | 0.69% | — | Owncloud User Ldap | 8/9/2021 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) en owncloud/user_ldap versiones anteriores a 0.15.4, en la configuración de la aplicación user_ldap. El rol de administración es necesario para su explotación | |
| Modificada | Alta (7.5) | 1.1% | — | Northern.tech Useradm | 27/8/2021 | 17/6/2026 | El servicio useradm versiones 1.14.0 (en Northern.tech Mender Enterprise 2.7.x versiones anteriores a 2.7.1) y 1.13.0 (en Northern.tech Mender Enterprise 2.6.x versiones anteriores a 2.6.1) permite a usuarios acceder al sistema con su token JWT después de cerrar la sesión, debido a una falta de no comprobación (si la… | |
| Modificada | Crítica (9.8) | 2.7% | — | Artixlinux Opensysusers | 25/8/2021 | 17/6/2026 | opensysusers versiones hasta 0.6, no usa de forma segura eval en los archivos de sysusers.d que pueden contener metacaracteres del shell. Por ejemplo, permite la ejecución de comandos por medio de un campo GECOS diseñado, mientras que systemd-sysusers (un programa con la misma especificación) no lo hace. | |
| Modificada | Media (6.1) | 0.71% | — | Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication | 11/8/2021 | 17/6/2026 | UAA server versiones anteriores a 75.4.0, son susceptibles a una vulnerabilidad de redireccionamiento abierto. Un usuario malicioso puede explotar la vulnerabilidad de redireccionamiento abierto mediante ingeniería social, conllevando a la toma de control de las cuentas de las víctimas en determinados casos, junto con… | |
| Modificada | Crítica (9.8) | 1.3% | — | SET User Project SET User | 10/8/2021 | 17/6/2026 | El módulo de extensión set_user versiones anteriores a 2.0.1, para PostgreSQL, permite una potencial escalada de privilegios usando RESET SESSION AUTHORIZATION después de la función set_user() | |
| Modificada | Alta (8.8) | 0.40% | — | IBM Qradar User Behavior Analytics | 2/8/2021 | 17/6/2026 | IBM QRadar User Behavior Analytics versión 4.1.1, es vulnerable a un ataque de tipo cross-site request forgery, que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en el que el sitio web confía. IBM X-Force ID: 202168 | |
| Modificada | Media (6.1) | 0.41% | — | Migrate Users Project Migrate Users | 2/8/2021 | 17/6/2026 | El plugin Migrate Users WordPress versiones hasta 1.0.1, no sanea ni escapa de su opción Delimiter antes de mostrarla en una página, conllevando a un problema de tipo Cross-Site Scripting Almacenado. Además, el plugin no presenta una comprobación de tipo CSRF cuando guarda sus opciones, permitiendo que el problema sea… | |
| Modificada | Media (5.4) | 0.78% | — | Cozmoslabs User Profile Picture | 2/8/2021 | 17/6/2026 | El plugin de WordPress User Profile Picture versiones anteriores a 2.6.0, estaba afectado por un problema de IDOR, permitiendo a usuarios con la capacidad upload_image (por defecto author y superior) cambiar y eliminar las fotos de perfil de otros usuarios (incluidos aquellos con roles superiores) | |
| Modificada | Media (5.4) | 0.64% | — | IBM Sterling Connect Direct User Interface | 26/7/2021 | 17/6/2026 | IBM Sterling Connect:Direct Browser User Interface versiones 1.4.1.1 y 1.5.0.2, podría permitir a un atacante remoto secuestrar la acción de hacer clic de la víctima. Al persuadir a una víctima a visitar un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar las acciones de clic… | |
| Modificada | Alta (7.5) | 0.99% | — | Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication | 22/7/2021 | 17/6/2026 | En UAA versiones anteriores a 75.3.0, se ha revelado información confidencial como el secreto de retransmisión del proveedor en respuesta cuando se enviaba al servidor de UAA una petición de eliminación de un proveedor de identidades (IdP) de tipo "oauth 1.0" | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Alta (7.2) | 1.4% | — | Export Users With Meta Project Export Users With Meta | 6/7/2021 | 17/6/2026 | El plugin Export Users With Meta WordPress versiones anteriores a 0.6.5, no escapa de la lista de roles a exportar antes de usarlos en una sentencia SQL en la funcionalidad export, disponible para los administradores, conllevando a una inyección SQL autenticada | |
| Modificada | Media (6.1) | 1.1% | — | Flask-user Project Flask-user | 5/7/2021 | 17/6/2026 | Esto afecta a todas las versiones del paquete Flask-User. Cuando se usa la función make_safe_url, es posible omitir la comprobación de la URL y redirigir a un usuario a una URL arbitraria al proporcionar múltiples barras invertidas, tal y como /////evil.com/path o \\\\evil.com/path. Esta vulnerabilidad es sólo… | |
| Modificada | Media (5.4) | 0.99% | — | Nendeb Fudousan PluginNendeb Fudousan Plugin PRO Multi-userNendeb Fudousan Plugin PRO Single-user | 28/6/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en Fudousan plugin versiones 5.7.0 y anteriores, Fudousan Plugin Pro Single-User Type versiones 5.7.0 y anteriores, y Fudousan Plugin Pro Multi-User Type versiones 5.7.0 y anteriores permite a un atacante remoto autenticado inyectar un script arbitrario por medio de… | |
| Modificada | Alta (8.8) | 1.1% | — | HelpuftclientHelpuftserverHelpuserverHelpuviewer | 24/6/2021 | 17/6/2026 | Una vulnerabilidad solución de control remoto en el programa agente de HelpU, podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios. Esta vulnerabilidad es debido a un saneamiento insuficiente de la entrada cuando se comunica el proceso del cliente | |
| Modificada | Alta (8.6) | 17% | — | Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Enterprise LinuxFedoraproject Fedora+24 | 19/5/2021 | 17/6/2026 | Se presenta un fallo en la funcionalidad xml entity encoding de libxml2 en versiones anteriores a 2.9.11. Un atacante que sea capaz de proporcionar un archivo diseñado para que sea procesado por una aplicación vinculada con la funcionalidad afectada de libxml2 podría desencadenar una lectura fuera de los… | |
| Modificada | Alta (8.8) | 22% | — | Xmlsoft Libxml2Debian LinuxRedhat Jboss Core ServicesRedhat Enterprise Linux+14 | 18/5/2021 | 17/6/2026 | Se presenta un fallo en libxml2 en versiones anteriores a 2.9.11. Un atacante que pueda enviar un archivo diseñado para que sea procesado por una aplicación vinculada con libxml2 podría desencadenar un uso de la memoria previamente liberada. El mayor impacto de este fallo es a la confidencialidad, integridad… |