Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.78% | — | Ninjaforms Ninja Forms File Uploads | 23/3/2022 | 17/6/2026 | El plugin Ninja Forms - File Uploads Extension de WordPress es vulnerable a un ataque de tipo cross-site scripting reflejado debido a una falta de saneo del parámetro files filename que se encuentra en el archivo ~/includes/ajax/controllers/uploads.php que puede ser usado por atacantes no autenticados para añadir… | |
| Modificada | Crítica (9.8) | 39% | — | Ninjaforms Ninja Forms File Uploads | 23/3/2022 | 17/6/2026 | El plugin Ninja Forms - File Uploads Extension de WordPress es vulnerable a una carga de archivos arbitrarios debido a la insuficiente comprobación del tipo de archivo de entrada encontrada en el archivo ~/includes/ajax/controllers/uploads.php que puede ser evitado haciendo posible que atacantes no autenticados… | |
| Modificada | Media (6.5) | 0.99% | — | Rednao Smart Forms | 7/3/2022 | 17/6/2026 | El plugin Smart Forms de WordPress versiones anteriores a 2.6.71, no presenta autorización en su acción AJAX rednao_smart_forms_entries_list, permitiendo a cualquier usuario autenticado, como el suscriptor, descargar datos arbitrarios del formulario, que podrían incluir información confidencial como PII dependiendo… | |
| Modificada | Alta (7.8) | 0.15% | — | Charactell Formstorm | 25/1/2022 | 17/6/2026 | Charactell - FormStorm Enterprise Account takeover - Un atacante puede modificar (añadir, eliminar y actualizar) el archivo de contraseñas de todos los usuarios. El archivo xx_users.ini de la carpeta FormStorm contiene nombres de usuario en texto sin cifrar y una contraseña ofuscada. Un usuario malicioso puede hacerse… | |
| Modificada | Media (6.1) | 1.1% | — | Yikesinc Easy Forms FOR Mailchimp | 24/1/2022 | 17/6/2026 | El plugin Easy Forms for Mailchimp de WordPress versiones anteriores a 6.8.6, no sanea ni escapa de los parámetros field_name y field_type antes de devolverlos a los atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.91% | — | Wpeverest Everest Forms | 21/12/2021 | 17/6/2026 | El plugin Contact Form, Drag and Drop Form Builder para WordPress versiones anteriores a 1.8.0, no escapa del parámetro status antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.62% | — | Calderaforms Caldera Forms | 13/12/2021 | 17/6/2026 | El plugin Caldera Forms de WordPress versiones anteriores a 1.9.5, no sanea ni escapa el nombre del formulario antes de mostrarlo en los atributos, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.8) | 0.32% | — | Basixonline Nex-forms | 13/12/2021 | 17/6/2026 | El plugin NEX-Forms de WordPress versiones hasta 7.9.4, no escapa algunos de sus ajustes y campos form antes de mostrarlos en atributos, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.8) | 0.62% | — | Reputeinfosystems Contact Form, Survey & Popup Form Plugin FOR Wordpress - Arforms Form Builder | 6/12/2021 | 17/6/2026 | El plugin Contact Form, Survey & Popup Form para WordPress versiones anteriores a 1.5, no sanea correctamente algunos de sus ajustes, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Alta (7.2) | 1.3% | — | Ninjaforms Ninja Forms | 29/11/2021 | 17/6/2026 | El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.6.4, no escapa las claves del parámetro POST de los campos, que podría permitir a usuarios con altos privilegios llevar a cabo ataques de inyecciones SQL | |
| Modificada | Alta (8.8) | 1.9% | — | Advanced Forms Project Advanced Forms | 23/11/2021 | 17/6/2026 | Una Referencia Directa a Objetos no Segura en la función edit de Advanced Forms (Free & Pro) versiones anteriores a 1.6.9, permite a un atacante remoto autenticado cambiar la dirección de correo electrónico de un usuario arbitrario y solicitar el restablecimiento de la contraseña, que podría conllevar a una toma… | |
| Modificada | Alta (8.8) | 0.72% | — | Easyregistrationforms Easy Registration Forms | 19/11/2021 | 17/6/2026 | El plugin Easy Registration Forms de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a que falta la comprobación de nonce por medio de la función ajax_add_form que se encuentra en el archivo ~/includes/class-form.php, que permite a atacantes inyectar scripts web arbitrarios en versiones… | |
| Modificada | Alta (7.2) | 1.5% | — | Wow-company WOW Forms | 8/11/2021 | 17/6/2026 | El plugin Wow Forms de WordPress versiones hasta 3.1.3, no sanea o escapa de un parámetro GET "did" antes de usarlo en una sentencia SQL, cuando se borra un formulario en el panel de administración, conllevando a una inyección SQL autenticada | |
| Modificada | Media (4.8) | 0.62% | — | Cimatti Contact Forms | 25/10/2021 | 17/6/2026 | El plugin WordPress Contact Forms by Cimatti de WordPress versiones anteriores a 1.4.12, no sanea y escapa el título del formulario antes de mostrarlo en algunas páginas de administración, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el… | |
| Modificada | Media (4.8) | 0.62% | — | Ninjaforms Contact Form | 25/10/2021 | 17/6/2026 | El plugin Ninja Forms Contact Form de WordPress versiones anteriores a 3.5.8.2, no sanea ni escapa del nombre de la clase personalizada del campo form creado, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está… | |
| Modificada | Media (4.8) | 0.64% | — | Planso Forms | 18/10/2021 | 17/6/2026 | El plugin PlanSo Forms de WordPress versiones hasta 2.6.3 no escapa el título de su Formulario antes de mostrarlo en los atributos, permitiendo a usuarios con privilegios elevados, como los administradores, establecer cargas útiles de tipo XSS en él, incluso cuando no es permitido el uso de unfiltered_html,… | |
| Modificada | Media (4.3) | 0.66% | — | Ninjaforms Ninja Forms | 22/9/2021 | 17/6/2026 | El plugin Ninja Forms de WordPress es vulnerable al envío de correos electrónicos arbitrarios por medio de la función trigger_email_action que se encuentra en el archivo ~/includes/Routes/Submissions.php, en versiones hasta la 3.5.7 inclusive. Esto permite a atacantes autenticados enviar correos electrónicos… | |
| Modificada | Media (6.5) | 1.2% | — | Ninjaforms Ninja Forms | 22/9/2021 | 17/6/2026 | El plugin Ninja Forms de WordPress es vulnerable a una divulgación de información confidencial por medio de la función bulk_export_submissions que se encuentra en el archivo ~/includes/Routes/Submissions.php, en versiones hasta la 3.5.7 incluyéndola. Esto permite a atacantes autenticados exportar todos los datos de… | |
| Modificada | Media (4.8) | 2.8% | — | Itservicejung Youforms-free-for-copecart | 20/9/2021 | 17/6/2026 | El plugin youForms de WordPress versiones hasta 1.0.5, no sanea y escapa del campo Button Text de sus plantillas, permitiendo a usuarios con altos privilegios (editores y administradores) llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Alta (8.8) | 3.2% | — | SAP Netweaver Knowledge Management XML Forms | 14/9/2021 | 17/6/2026 | SAP NetWeaver Knowledge Management XML Forms versiones - 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, contienen una vulnerabilidad de tipo XSLT que permite a un atacante autenticado no administrativo diseñar un archivo de hoja de estilo XSL malicioso que contenga un script con comandos a nivel de sistema operativo, copiarlo en… | |
| Modificada | Media (6.1) | 0.90% | — | Wiseagent Wise Agent Capture Forms | 10/9/2021 | 17/6/2026 | El plugin Wise Agent Capture Forms de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/WiseAgentCaptureForm.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola | |
| Modificada | Crítica (9.8) | 2.7% | — | Umbraco Forms | 25/8/2021 | 17/6/2026 | Las versiones de Umbraco Forms 4.0.0 hasta la 8.7.5 e inferiores son vulnerables a un fallo de seguridad que podría dar lugar a un ataque de ejecución remota de código y/o eliminación arbitraria de archivos. La vulnerabilidad se produce porque la validación de la extensión del archivo se realiza después de que el… | |
| Modificada | Media (5.4) | 0.62% | — | Madeit Forms | 9/8/2021 | 17/6/2026 | El plugin Forms WordPress versiones anteriores a 1.12.3, no saneaba sus campos input, conllevando a problemas de tipo Cross-Site scripting Almacenado. El plugin era susceptible a una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado dentro del campo "Add new" Forms | |
| Modificada | Alta (7.5) | 1.8% | — | Basixonline Nex-forms | 19/7/2021 | 17/6/2026 | Basix NEX-Forms versiones hasta 7.8.7, permite omitir una autenticación para la generación de informes de Excel | |
| Modificada | Alta (7.5) | 1.8% | — | Basixonline Nex-forms | 19/7/2021 | 17/6/2026 | Basix NEX-Forms versiones hasta 7.8.7, permite omitir una autenticación para los informes PDF almacenados |