Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1179 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.81%💥 ExploitCrmperks CRM Perks Forms14/1/202317/6/2026
Vulnerabilidad de cross site scripting (XSS) reflejado en CRM Perks Forms – WordPress Form Builder <= 1.1.0 ver.
ModificadaMedia (6.1)1.3%💥 ExploitPHP Curl Class Project PHP Curl ClassHT Slider Range FOR Amazon Affiliates Project HT Slider Range FOR Amazon AffiliatesWoo-qiwi-payment-gatewayTeamleader CRM Forms+226/12/202217/6/2026
php-mod/curl (un contenedor de la extensión PHP cURL) anterior a 2.3.2 permite XSS a través del parámetro clave post_file_path_upload.php y los datos POST en post_multidimensional.php.
ModificadaMedia (6.1)0.57%—Yikesplugins Easy Forms FOR Mailchimp12/12/202217/6/2026
Una vulnerabilidad ha sido encontrada en yikes-inc-easy-mailchimp-extender Plugin hasta 6.8.5 y clasificada como problemática. Esto afecta a una parte desconocida del archivo admin/partials/ajax/add_field_to_form.php. La manipulación del argumento field_name/merge_tag/field_type/list_id conduce a Cross-Site Scripting.…
ModificadaMedia (4.8)0.53%—Google Forms Project Google Forms28/11/202217/6/2026
El complemento Google Forms de WordPress hasta la versión 0.95 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaAlta (7.2)1.9%💥 PoCLinksoftwarellc Html Forms28/11/202217/6/2026
El complemento HTML Forms de WordPress anterior a 1.3.25 no escapa correctamente de un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con altos privilegios.
ModificadaCrítica (9.8)1.4%—Wpforms PRO14/11/202217/6/2026
El complemento de WordPress WPForms Pro anterior a 1.7.7 no valida los datos de su formulario al generar el CSV exportado, lo que podría provocar una inyección de CSV.
ModificadaCrítica (9.8)1.3%—Fluentforms Contact Form7/11/202217/6/2026
El complemento de WordPress Contact Form anterior a 4.3.13 no valida ni escapa de los campos al exportar entradas de formulario como CSV, lo que genera una inyección de CSV.
ModificadaMedia (4.8)0.45%—Jumpdemand 4ecps WEB Forms3/11/202217/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado autenticada (con permisos de admin o superiores) en el complemento JumpDEMAND Inc. 4ECPS Web Forms en WordPress en versiones <= 0.2.17.
ModificadaAlta (7.5)1.2%—Devexpress Asp.net WEB Forms Controls18/10/202217/6/2026
DevExpress Resource Handler (ASPxHttpHandlerModule) en DevExpress ASP.NET Web Forms versión v19.2.3, no verifica los objetos referenciados en el parámetro /DXR.axd?r= HTTP GET. Esto conlleva a una vulnerabilidad de Referencias Directas a Objetos Inseguros (IDOR) que permite a atacantes acceder al código fuente de la…
ModificadaAlta (7.1)0.41%—WOO Billingo Plus Project WOO Billingo PlusIntegration FOR Billingo & Gravity Forms Project Integration FOR Billingo & Gravity FormsIntegration FOR Szamlazz.hu & Gravity Forms Project Integration FOR Szamlazz.hu & Gravity Forms10/10/202217/6/2026
El plugin Woo Billingo Plus de WordPress versiones anteriores a 4.4.5.4, el plugin Integration for Billingo & Gravity Forms de WordPress versiones anteriores a 1.0.4 y el plugin Integration for Szamlazz.hu & Gravity Forms de WordPress versiones anteriores a 1.2.7 carecen de comprobaciones de tipo CSRF en…
ModificadaAlta (7.2)1.4%—Ninjaforms Ninja Forms26/9/202217/6/2026
El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.13, no serializa el contenido de un archivo importado, lo que podría conllevar a problemas de inyecciones de objetos PHP cuando un administrador importa (intencionadamente o no) un archivo malicioso y una cadena de gadgets apropiada está…
ModificadaMedia (5.4)0.58%—Awesome Torro Forms23/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (colaborador+) en el plugin Awesome UG Torro Forms versiones anteriores a 1.0.16 incluyéndola en WordPress.
ModificadaAlta (8.8)15%💥 ExploitBasixonline Nex-forms19/9/202217/6/2026
El plugin NEX-Forms de WordPress versiones anteriores a 7.9.7 no sanea y escapa apropiadamente de la entrada del usuario antes de usarla en las sentencias SQL, conllevando a inyecciones SQL. El ataque puede ser ejecutado por cualquier persona que tenga permiso para visualizar la tabla de estadísticas de formularios,…
ModificadaMedia (5.4)0.55%—Contact Form BY Mega Forms Project Contact Form BY Mega Forms9/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (suscriptor+) en Ali Khallads Contact Form By Mega Forms plugin versiones anteriores a 1.2.4 incluyéndola, en WordPress
ModificadaMedia (4.8)0.61%—Weformspro Weforms8/8/202217/6/2026
El plugin weForms de WordPress versiones anteriores a 1.6.14, no sanea ni escapa de su configuración, lo que permite a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida
ModificadaAlta (8.8)0.38%—Mailerlite Signup Forms5/8/202217/6/2026
Una vulnerabilidad de falsificación de tipo Cross-Site Request Forgery (CSRF) en el plugin MailerLite - Signup forms (official) versiones anteriores a 1.5.7 incluyéndola, en WordPress permite a un atacante cambiar la clave API
ModificadaCrítica (9.1)0.61%—Redhat Cloudforms Management Engine6/7/202217/6/2026
Una configuración no segura para la verificación de certificados (http.verify_mode = OpenSSL::SSL::VERIFY_NONE) puede conllevar a una omisión de verificación en Red Hat CloudForms versión 5.x
ModificadaMedia (4.8)0.59%—Ninjaforms Ninja Forms4/7/202217/6/2026
El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.10, no sanea ni escapa de algunos datos importados, lo que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (4.8)0.59%—Ninjaforms Ninja Forms4/7/202217/6/2026
El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.10, no sanea ni escapa de las etiquetas de los campos, lo que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida
ModificadaMedia (4.8)0.50%—Ninjaforms Ninja Forms16/6/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin Ninja Forms Contact Form versiones anteriores a 3.6.9 incluyéndola, de Saturday Drive en WordPress por medio de "label"
ModificadaMedia (6.5)0.79%—Maykinmedia Open Forms13/6/202217/6/2026
Open Forms es una aplicación para crear y publicar formularios inteligentes. Open Forms admite la carga de archivos como uno de los tipos de campo del formulario. Estos campos pueden configurarse para que los usuarios finales sólo puedan cargar determinadas extensiones de archivo (por ejemplo, sólo PDF / Excel / ...).…
ModificadaMedia (6.1)0.85%—Mailerlite Signup Forms13/6/202217/6/2026
El plugin MailerLite de WordPress versiones anteriores a 1.5.4, no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.70%—Maykinmedia Open Forms13/6/202217/6/2026
Open Forms es una aplicación para crear y publicar formularios inteligentes. En versiones anteriores a 1.0.9 y 1.1.1, la página de consentimiento de cookies en Open Forms contiene un redireccionamiento abierto al inyectar un parámetro de cadena de consulta "referer" y no comprender el valor. Un actor malicioso es…
ModificadaMedia (4.8)0.59%—Pieforms Drag & Drop Builder8/6/202217/6/2026
El plugin Drag & Drop Builder, Human Face Detector, Pre-built Templates, Spam Protection, User Email Notifications & more! de WordPress versiones anteriores a 1.4.9.4, no sanea ni escapa de algunos de sus campos de formulario, lo que podría permitir a usuarios con altos privilegios, como los administradores,…
ModificadaMedia (6.1)1.2%💥 ExploitCalderaforms Caldera Forms18/4/202217/6/2026
El plugin Caldera Forms de WordPress versiones anteriores a 1.9.7, no comprueba ni escapa del parámetro cf-api antes de devolverlo a la respuesta, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
Orbitaley — Vulnerabilidades