Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1179 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.78%—Ninjaforms Ninja Forms File Uploads23/3/202217/6/2026
El plugin Ninja Forms - File Uploads Extension de WordPress es vulnerable a un ataque de tipo cross-site scripting reflejado debido a una falta de saneo del parámetro files filename que se encuentra en el archivo ~/includes/ajax/controllers/uploads.php que puede ser usado por atacantes no autenticados para añadir…
ModificadaCrítica (9.8)39%—Ninjaforms Ninja Forms File Uploads23/3/202217/6/2026
El plugin Ninja Forms - File Uploads Extension de WordPress es vulnerable a una carga de archivos arbitrarios debido a la insuficiente comprobación del tipo de archivo de entrada encontrada en el archivo ~/includes/ajax/controllers/uploads.php que puede ser evitado haciendo posible que atacantes no autenticados…
ModificadaMedia (6.5)0.99%—Rednao Smart Forms7/3/202217/6/2026
El plugin Smart Forms de WordPress versiones anteriores a 2.6.71, no presenta autorización en su acción AJAX rednao_smart_forms_entries_list, permitiendo a cualquier usuario autenticado, como el suscriptor, descargar datos arbitrarios del formulario, que podrían incluir información confidencial como PII dependiendo…
ModificadaAlta (7.8)0.15%—Charactell Formstorm25/1/202217/6/2026
Charactell - FormStorm Enterprise Account takeover - Un atacante puede modificar (añadir, eliminar y actualizar) el archivo de contraseñas de todos los usuarios. El archivo xx_users.ini de la carpeta FormStorm contiene nombres de usuario en texto sin cifrar y una contraseña ofuscada. Un usuario malicioso puede hacerse…
ModificadaMedia (6.1)1.1%—Yikesinc Easy Forms FOR Mailchimp24/1/202217/6/2026
El plugin Easy Forms for Mailchimp de WordPress versiones anteriores a 6.8.6, no sanea ni escapa de los parámetros field_name y field_type antes de devolverlos a los atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.91%—Wpeverest Everest Forms21/12/202117/6/2026
El plugin Contact Form, Drag and Drop Form Builder para WordPress versiones anteriores a 1.8.0, no escapa del parámetro status antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.8)0.62%—Calderaforms Caldera Forms13/12/202117/6/2026
El plugin Caldera Forms de WordPress versiones anteriores a 1.9.5, no sanea ni escapa el nombre del formulario antes de mostrarlo en los atributos, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (4.8)0.32%—Basixonline Nex-forms13/12/202117/6/2026
El plugin NEX-Forms de WordPress versiones hasta 7.9.4, no escapa algunos de sus ajustes y campos form antes de mostrarlos en atributos, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (4.8)0.62%—Reputeinfosystems Contact Form, Survey & Popup Form Plugin FOR Wordpress - Arforms Form Builder6/12/202117/6/2026
El plugin Contact Form, Survey & Popup Form para WordPress versiones anteriores a 1.5, no sanea correctamente algunos de sus ajustes, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaAlta (7.2)1.3%—Ninjaforms Ninja Forms29/11/202117/6/2026
El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.4, no escapa las claves del parámetro POST de los campos, que podría permitir a usuarios con altos privilegios llevar a cabo ataques de inyecciones SQL
ModificadaAlta (8.8)1.9%—Advanced Forms Project Advanced Forms23/11/202117/6/2026
Una Referencia Directa a Objetos no Segura en la función edit de Advanced Forms (Free & Pro) versiones anteriores a 1.6.9, permite a un atacante remoto autenticado cambiar la dirección de correo electrónico de un usuario arbitrario y solicitar el restablecimiento de la contraseña, que podría conllevar a una toma…
ModificadaAlta (8.8)0.72%—Easyregistrationforms Easy Registration Forms19/11/202117/6/2026
El plugin Easy Registration Forms de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a que falta la comprobación de nonce por medio de la función ajax_add_form que se encuentra en el archivo ~/includes/class-form.php, que permite a atacantes inyectar scripts web arbitrarios en versiones…
ModificadaAlta (7.2)1.5%—Wow-company WOW Forms8/11/202117/6/2026
El plugin Wow Forms de WordPress versiones hasta 3.1.3, no sanea o escapa de un parámetro GET "did" antes de usarlo en una sentencia SQL, cuando se borra un formulario en el panel de administración, conllevando a una inyección SQL autenticada
ModificadaMedia (4.8)0.62%—Cimatti Contact Forms25/10/202117/6/2026
El plugin WordPress Contact Forms by Cimatti de WordPress versiones anteriores a 1.4.12, no sanea y escapa el título del formulario antes de mostrarlo en algunas páginas de administración, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el…
ModificadaMedia (4.8)0.62%—Ninjaforms Contact Form25/10/202117/6/2026
El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.5.8.2, no sanea ni escapa del nombre de la clase personalizada del campo form creado, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está…
ModificadaMedia (4.8)0.64%—Planso Forms18/10/202117/6/2026
El plugin PlanSo Forms de WordPress versiones hasta 2.6.3 no escapa el título de su Formulario antes de mostrarlo en los atributos, permitiendo a usuarios con privilegios elevados, como los administradores, establecer cargas útiles de tipo XSS en él, incluso cuando no es permitido el uso de unfiltered_html,…
ModificadaMedia (4.3)0.66%—Ninjaforms Ninja Forms22/9/202117/6/2026
El plugin Ninja Forms de WordPress es vulnerable al envío de correos electrónicos arbitrarios por medio de la función trigger_email_action que se encuentra en el archivo ~/includes/Routes/Submissions.php, en versiones hasta la 3.5.7 inclusive. Esto permite a atacantes autenticados enviar correos electrónicos…
ModificadaMedia (6.5)1.2%—Ninjaforms Ninja Forms22/9/202117/6/2026
El plugin Ninja Forms de WordPress es vulnerable a una divulgación de información confidencial por medio de la función bulk_export_submissions que se encuentra en el archivo ~/includes/Routes/Submissions.php, en versiones hasta la 3.5.7 incluyéndola. Esto permite a atacantes autenticados exportar todos los datos de…
ModificadaMedia (4.8)2.8%—Itservicejung Youforms-free-for-copecart20/9/202117/6/2026
El plugin youForms de WordPress versiones hasta 1.0.5, no sanea y escapa del campo Button Text de sus plantillas, permitiendo a usuarios con altos privilegios (editores y administradores) llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaAlta (8.8)3.2%—SAP Netweaver Knowledge Management XML Forms14/9/202117/6/2026
SAP NetWeaver Knowledge Management XML Forms versiones - 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, contienen una vulnerabilidad de tipo XSLT que permite a un atacante autenticado no administrativo diseñar un archivo de hoja de estilo XSL malicioso que contenga un script con comandos a nivel de sistema operativo, copiarlo en…
ModificadaMedia (6.1)0.90%—Wiseagent Wise Agent Capture Forms10/9/202117/6/2026
El plugin Wise Agent Capture Forms de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/WiseAgentCaptureForm.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola
ModificadaCrítica (9.8)2.7%—Umbraco Forms25/8/202117/6/2026
Las versiones de Umbraco Forms 4.0.0 hasta la 8.7.5 e inferiores son vulnerables a un fallo de seguridad que podría dar lugar a un ataque de ejecución remota de código y/o eliminación arbitraria de archivos. La vulnerabilidad se produce porque la validación de la extensión del archivo se realiza después de que el…
ModificadaMedia (5.4)0.62%—Madeit Forms9/8/202117/6/2026
El plugin Forms WordPress versiones anteriores a 1.12.3, no saneaba sus campos input, conllevando a problemas de tipo Cross-Site scripting Almacenado. El plugin era susceptible a una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado dentro del campo "Add new" Forms
ModificadaAlta (7.5)1.8%—Basixonline Nex-forms19/7/202117/6/2026
Basix NEX-Forms versiones hasta 7.8.7, permite omitir una autenticación para la generación de informes de Excel
ModificadaAlta (7.5)1.8%—Basixonline Nex-forms19/7/202117/6/2026
Basix NEX-Forms versiones hasta 7.8.7, permite omitir una autenticación para los informes PDF almacenados