Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.81% | 💥 Exploit | Crmperks CRM Perks Forms | 14/1/2023 | 17/6/2026 | Vulnerabilidad de cross site scripting (XSS) reflejado en CRM Perks Forms – WordPress Form Builder <= 1.1.0 ver. | |
| Modificada | Media (6.1) | 1.3% | 💥 Exploit | PHP Curl Class Project PHP Curl ClassHT Slider Range FOR Amazon Affiliates Project HT Slider Range FOR Amazon AffiliatesWoo-qiwi-payment-gatewayTeamleader CRM Forms+2 | 26/12/2022 | 17/6/2026 | php-mod/curl (un contenedor de la extensión PHP cURL) anterior a 2.3.2 permite XSS a través del parámetro clave post_file_path_upload.php y los datos POST en post_multidimensional.php. | |
| Modificada | Media (6.1) | 0.57% | — | Yikesplugins Easy Forms FOR Mailchimp | 12/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en yikes-inc-easy-mailchimp-extender Plugin hasta 6.8.5 y clasificada como problemática. Esto afecta a una parte desconocida del archivo admin/partials/ajax/add_field_to_form.php. La manipulación del argumento field_name/merge_tag/field_type/list_id conduce a Cross-Site Scripting.… | |
| Modificada | Media (4.8) | 0.53% | — | Google Forms Project Google Forms | 28/11/2022 | 17/6/2026 | El complemento Google Forms de WordPress hasta la versión 0.95 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Alta (7.2) | 1.9% | 💥 PoC | Linksoftwarellc Html Forms | 28/11/2022 | 17/6/2026 | El complemento HTML Forms de WordPress anterior a 1.3.25 no escapa correctamente de un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con altos privilegios. | |
| Modificada | Crítica (9.8) | 1.4% | — | Wpforms PRO | 14/11/2022 | 17/6/2026 | El complemento de WordPress WPForms Pro anterior a 1.7.7 no valida los datos de su formulario al generar el CSV exportado, lo que podría provocar una inyección de CSV. | |
| Modificada | Crítica (9.8) | 1.3% | — | Fluentforms Contact Form | 7/11/2022 | 17/6/2026 | El complemento de WordPress Contact Form anterior a 4.3.13 no valida ni escapa de los campos al exportar entradas de formulario como CSV, lo que genera una inyección de CSV. | |
| Modificada | Media (4.8) | 0.45% | — | Jumpdemand 4ecps WEB Forms | 3/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado autenticada (con permisos de admin o superiores) en el complemento JumpDEMAND Inc. 4ECPS Web Forms en WordPress en versiones <= 0.2.17. | |
| Modificada | Alta (7.5) | 1.2% | — | Devexpress Asp.net WEB Forms Controls | 18/10/2022 | 17/6/2026 | DevExpress Resource Handler (ASPxHttpHandlerModule) en DevExpress ASP.NET Web Forms versión v19.2.3, no verifica los objetos referenciados en el parámetro /DXR.axd?r= HTTP GET. Esto conlleva a una vulnerabilidad de Referencias Directas a Objetos Inseguros (IDOR) que permite a atacantes acceder al código fuente de la… | |
| Modificada | Alta (7.1) | 0.41% | — | WOO Billingo Plus Project WOO Billingo PlusIntegration FOR Billingo & Gravity Forms Project Integration FOR Billingo & Gravity FormsIntegration FOR Szamlazz.hu & Gravity Forms Project Integration FOR Szamlazz.hu & Gravity Forms | 10/10/2022 | 17/6/2026 | El plugin Woo Billingo Plus de WordPress versiones anteriores a 4.4.5.4, el plugin Integration for Billingo & Gravity Forms de WordPress versiones anteriores a 1.0.4 y el plugin Integration for Szamlazz.hu & Gravity Forms de WordPress versiones anteriores a 1.2.7 carecen de comprobaciones de tipo CSRF en… | |
| Modificada | Alta (7.2) | 1.4% | — | Ninjaforms Ninja Forms | 26/9/2022 | 17/6/2026 | El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.13, no serializa el contenido de un archivo importado, lo que podría conllevar a problemas de inyecciones de objetos PHP cuando un administrador importa (intencionadamente o no) un archivo malicioso y una cadena de gadgets apropiada está… | |
| Modificada | Media (5.4) | 0.58% | — | Awesome Torro Forms | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (colaborador+) en el plugin Awesome UG Torro Forms versiones anteriores a 1.0.16 incluyéndola en WordPress. | |
| Modificada | Alta (8.8) | 15% | 💥 Exploit | Basixonline Nex-forms | 19/9/2022 | 17/6/2026 | El plugin NEX-Forms de WordPress versiones anteriores a 7.9.7 no sanea y escapa apropiadamente de la entrada del usuario antes de usarla en las sentencias SQL, conllevando a inyecciones SQL. El ataque puede ser ejecutado por cualquier persona que tenga permiso para visualizar la tabla de estadísticas de formularios,… | |
| Modificada | Media (5.4) | 0.55% | — | Contact Form BY Mega Forms Project Contact Form BY Mega Forms | 9/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (suscriptor+) en Ali Khallads Contact Form By Mega Forms plugin versiones anteriores a 1.2.4 incluyéndola, en WordPress | |
| Modificada | Media (4.8) | 0.61% | — | Weformspro Weforms | 8/8/2022 | 17/6/2026 | El plugin weForms de WordPress versiones anteriores a 1.6.14, no sanea ni escapa de su configuración, lo que permite a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Alta (8.8) | 0.38% | — | Mailerlite Signup Forms | 5/8/2022 | 17/6/2026 | Una vulnerabilidad de falsificación de tipo Cross-Site Request Forgery (CSRF) en el plugin MailerLite - Signup forms (official) versiones anteriores a 1.5.7 incluyéndola, en WordPress permite a un atacante cambiar la clave API | |
| Modificada | Crítica (9.1) | 0.61% | — | Redhat Cloudforms Management Engine | 6/7/2022 | 17/6/2026 | Una configuración no segura para la verificación de certificados (http.verify_mode = OpenSSL::SSL::VERIFY_NONE) puede conllevar a una omisión de verificación en Red Hat CloudForms versión 5.x | |
| Modificada | Media (4.8) | 0.59% | — | Ninjaforms Ninja Forms | 4/7/2022 | 17/6/2026 | El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.10, no sanea ni escapa de algunos datos importados, lo que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.8) | 0.59% | — | Ninjaforms Ninja Forms | 4/7/2022 | 17/6/2026 | El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.10, no sanea ni escapa de las etiquetas de los campos, lo que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Media (4.8) | 0.50% | — | Ninjaforms Ninja Forms | 16/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin Ninja Forms Contact Form versiones anteriores a 3.6.9 incluyéndola, de Saturday Drive en WordPress por medio de "label" | |
| Modificada | Media (6.5) | 0.79% | — | Maykinmedia Open Forms | 13/6/2022 | 17/6/2026 | Open Forms es una aplicación para crear y publicar formularios inteligentes. Open Forms admite la carga de archivos como uno de los tipos de campo del formulario. Estos campos pueden configurarse para que los usuarios finales sólo puedan cargar determinadas extensiones de archivo (por ejemplo, sólo PDF / Excel / ...).… | |
| Modificada | Media (6.1) | 0.85% | — | Mailerlite Signup Forms | 13/6/2022 | 17/6/2026 | El plugin MailerLite de WordPress versiones anteriores a 1.5.4, no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.70% | — | Maykinmedia Open Forms | 13/6/2022 | 17/6/2026 | Open Forms es una aplicación para crear y publicar formularios inteligentes. En versiones anteriores a 1.0.9 y 1.1.1, la página de consentimiento de cookies en Open Forms contiene un redireccionamiento abierto al inyectar un parámetro de cadena de consulta "referer" y no comprender el valor. Un actor malicioso es… | |
| Modificada | Media (4.8) | 0.59% | — | Pieforms Drag & Drop Builder | 8/6/2022 | 17/6/2026 | El plugin Drag & Drop Builder, Human Face Detector, Pre-built Templates, Spam Protection, User Email Notifications & more! de WordPress versiones anteriores a 1.4.9.4, no sanea ni escapa de algunos de sus campos de formulario, lo que podría permitir a usuarios con altos privilegios, como los administradores,… | |
| Modificada | Media (6.1) | 1.2% | 💥 Exploit | Calderaforms Caldera Forms | 18/4/2022 | 17/6/2026 | El plugin Caldera Forms de WordPress versiones anteriores a 1.9.7, no comprueba ni escapa del parámetro cf-api antes de devolverlo a la respuesta, conllevando a un ataque de tipo Cross-Site Scripting Reflejado |