Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

1103 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.93%—Userwallet Project Userwallet16/7/201817/6/2026
Se ha descubierto un problema en una implementación de contrato inteligente para UserWallet 0x0a7bca9FB7AfF26c6ED8029BB6f0F5D291587c42, un token de Ethereum. Supongamos que el propietario añade la dirección del contrato malicioso a su sweeper. El contrato malicioso se vería así: contract Exploit { uint public start;…
ModificadaMedia (4.3)0.58%—SAP NetweaverSAP UI InfraSAP User Interface Technology10/7/201817/6/2026
Una vulnerabilidad de suplantación de contenido en los siguentes componentes permite renderizar páginas HTML que contienen texto plano arbitrario, lo que podría engañar a un usuario final: UI add-on para SAP NetWeaver (UI_Infra, 1.0), SAP UI Implementation para Decoupled Innovations (UI_700, 2.0): SAP NetWeaver 7.00…
ModificadaMedia (6.5)0.44%—JJJ WP User Groups26/6/201817/6/2026
WP User Groups 2.0.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la página Settings que puede resultar en que cualquiera pueda modificar grupos y tipos de usuario. El ataque parece ser explotable mediante un administrador que abra un enlace. La vulnerabilidad parece haber sido solucionada en la…
ModificadaAlta (7.5)1.2%—Useragent Project Useragent4/6/201817/6/2026
Useragent se emplea para analizar cabeceras useragent. Emplea varias expresiones regulares para lograrlo. Un atacante podría editar sus propias cabeceras, creando una cadena useragent larga de forma arbitraria, lo que provocaría el bloqueo del bucle de eventos y el servidor. Esto afecta a Useragent 2.1.12 y anteriores.
ModificadaAlta (8.8)3.5%—Jigowatt PHP Login & User Management29/5/201817/6/2026
Una vulnerabilidad de subida de archivos arbitrarios en /classes/profile.class.php en Jigowatt "PHP Login User Management" en versiones anteriores a la 4.1.1, tal y como se distribuye en Envato Market, permite que cualquier usuario autenticado remoto suba archivos .php al servidor web mediante un campo profile avatar.…
ModificadaAlta (8.1)0.92%—Igniterealtime User Import Export15/5/201817/6/2026
Existe una vulnerabilidad explotable de inyección de entidades XML en OpenFire User Import Export Plugin 2.6.0. Una petición web especialmente manipulada puede provocar la recuperación de archivos arbitrarios o una denegación de servicio (DoS). Un atacante puede enviar una petición web manipulada para provocar esta…
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
El plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress permite que los atacantes remotos autenticados omitan la restricción de acceso para modificar los perfiles de los otros usuarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
El plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress permite que los atacantes remotos autenticados omitan la restricción de acceso para añadir un nuevo formulario en la página "Forms" mediante vectores sin especificar.
ModificadaAlta (7.5)2.6%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Vulnerabilidad de salto de directorio en la función AJAX en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes remotos lean archivos arbitrarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Vulnerabilidad de subida de archivos sin restricción en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que usuarios autenticados remotos suban archivos de imagen arbitrarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.6%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Existe una vulnerabilidad de salto de directorio en la función shortcodes en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes autenticados lean archivos arbitrarios mediante vectores sin especificar.
ModificadaCrítica (9.8)5.5%💥 ExploitCSP Mysql User Manager Project CSP Mysql User Manager5/5/201817/6/2026
CSP MySQL User Manager 2.3.1 permite la inyección SQL y una omisión de autenticación resultante mediante un nombre de usuario manipulado durante un intento de inicio de sesión.
ModificadaMedia (6.1)2.4%💥 ExploitUser Project User25/4/201817/6/2026
Se ha descubierto un problema en el plugin Users (también llamado Front-end user management) 1.4.5 para October CMS. Existe Cross-Site Scripting (XSS) en el campo name.
ModificadaMedia (4.8)0.62%—Ultimatemember User Profile & Membership23/4/201817/6/2026
Existe Cross-Site Scripting (XSS) autenticado en el plugin User Profile Membership, en versiones anteriores a la 2.0.11 para WordPress, mediante el campo de entrada "Account Deletion Custom Text" en la página wp-admin/admin.php?page=um_optionssection=account.
ModificadaAlta (8.8)0.67%—Ultimatemember User Profile & Membership23/4/201817/6/2026
El plugin User Profile Membership, en versiones anteriores a la 2.0.7 para WordPress, no tiene ninguna mitigación implementada contra ataques de Cross-Site Request Forgery (CSRF). Este problema está presente en todo el plugin.
ModificadaAlta (7.8)0.38%—Gemalto Safenet Authentication Service END User Software Tools FOR Windows2/3/201817/6/2026
SafeNet Authentication Service End User Software Tools para Windows emplea listas de control de acceso débiles para directorios de instalación y módulos ejecutables no especificados. Esto permite que usuarios locales obtengan privilegios modificando un módulo ejecutable.
ModificadaAlta (8.8)0.58%—Userscape Helpspot19/2/201817/6/2026
Se ha descubierto un problema en versiones anteriores a la 4.7.2 de Userscape HelpSpot. Existe una vulnerabilidad Cross-Site Request Forgery (CSRF) en las peticiones POST en el endpoint index.php?pg=password.change. Esto permite que un atacante cambie la contraseña de la cuenta de HelpSpot de otro usuario.
ModificadaMedia (6.1)0.89%—Userscape Helpspot19/2/201817/6/2026
Se ha descubierto un problema en versiones anteriores a la 4.7.2 de Userscape HelpSpot. Existe una vulnerabilidad Cross-Site Scripting (XSS) en el parámetro return del endpoint index.php?pg=moderated. Se ejecuta cuando se accede al enlace de retorno.
ModificadaMedia (5.4)0.89%—Oracle User Management18/1/201817/6/2026
Vulnerabilidad en el componente Oracle User Management de Oracle E-Business Suite (subcomponente: Proxy User Delegation). Las versiones compatibles que se han visto afectadas son la 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6 y la 12.2.7. Una vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de…
ModificadaAlta (7.8)0.32%—Freedesktop Xdg-user-dirsRedhat Enterprise Linux9/1/201817/6/2026
Se ha descubierto que no se respeta la política system umask cuando se crean directorios de usuarios XDG, ya que Xsession obtiene xdg-user-dirs.sh antes de establecer la política umask. Esto solo afecta a xdg-user-dirs en versiones anteriores a la 0.15.5, tal y como se incluye en Red Hat Enterprise Linux.
ModificadaMedia (5.3)1.4%—Fullworksplugins Stop User Enumeration17/11/201717/6/2026
Stop User Enumeration 1.3.8 permite la enumeración de usuarios mediante la API REST.
ModificadaCrítica (9.8)27%💥 ExploitUserproplugin Userpro10/11/201717/6/2026
El plugin UserPro en versiones anteriores a la 4.9.17.1 para WordPress, cuando se utiliza en una página con el nombre de usuario "admin", permite que atacantes remotos omitan la autenticación y obtengan acceso administrativo mediante un valor "true" para el parámetro up_auto_log en QUERY_STRING en la URI por defecto.
ModificadaMedia (6.1)1.0%—User-login-history Project User-login-history24/10/201717/6/2026
Múltiples vulnerabilidades Cross-Site Scripting (XSS) en el plugin user-login-history hasta la versión 1.5.2 para WordPress permiten que atacantes remotos inyecten scripts web o HTML arbitrarios a través del parámetro (1) date_from, (2) date_to, (3) user_id, (4) username, (5) country_name, (6) browser, (7)…
ModificadaCrítica (9.8)1.3%—User Dashboard Project User Dashboard11/9/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en el módulo User Dashboard en versiones 7.x anteriores a la 7.x-1.4 para Drupal permiten a atacantes remotos ejecutar comandos SQL arbitrarios mediante vectores no especificados.
ModificadaAlta (8.8)1.2%—Cloudfoundry Cf-releaseCloudfoundry User Account AND AuthenticationCloudfoundry Uaa-releasePivotal Elastic Runtime7/9/201717/6/2026
La característica de zonas de identidad en Pivotal Cloud Foundry 208 a 229; UAA 2.0.0 a 2.7.3 y 3.0.0; UAA-Release 2 hasta la 4, cuando se configura con múltiples zonas de identidad; y Elastic Runtime 1.6.0 hasta la 1.6.13 permite que los usuarios remotos autenticados con privilegios en una zona obtengan privilegios y…
Orbitaley — Vulnerabilidades