Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 2.6% | — | Fluentforms Contact Form | 7/7/2021 | 17/6/2026 | El plugin WP Fluent Forms versiones anteriores a 3.6.67, para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery conllevando a una vulnerabilidad de tipo Cross-Site Scripting almacenada y una escalada de privilegios limitada debido a una falta de comprobación de nonce en la función access control… | |
| Modificada | Alta (8.1) | 0.77% | — | Redhat Cloudforms | 7/6/2021 | 17/6/2026 | Se ha encontrado un fallo en Cloudforms. Un fallo de escalada de privilegios basado en roles en el que es posible exportar o importar archivos de administrador. Un atacante con un grupo específico puede llevar a cabo acciones restringidas sólo al administrador del sistema. Esto es el efecto de una corrección… | |
| Modificada | Media (5.3) | 1.7% | — | Forms Project Forms | 1/6/2021 | 17/6/2026 | Los formularios de paquetes versiones anteriores a 1.2.1, desde versión 1.3.0 y versiones anteriores a 1.3.2, son vulnerables a una Denegación de Servicio de Expresión Regular (ReDoS) por medio de la comprobación por correo electrónico | |
| Modificada | Media (5.4) | 0.46% | — | Ninjaforms Ninja Forms | 5/4/2021 | 17/6/2026 | El plugin de WordPress wp_ajax_nf_oauth_disconnect from the Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress versiones anteriores a 3.4.34, no tenía protección nonce, haciendo posible que atacantes diseñen una petición para desconectar la conexión OAuth de un sitio | |
| Modificada | Media (6.1) | 1.6% | 💥 Exploit | Ninjaforms Ninja Forms | 5/4/2021 | 17/6/2026 | En el plugin de WordPress Ninja Forms Contact Form versiones anteriores a 3.4.34, la acción AJAX wp_ajax_nf_oauth_connect era vulnerable a un redireccionamiento abierto debido al uso de un parámetro de redireccionamiento proporcionado por el usuario y sin protección en su lugar | |
| Modificada | Media (4.3) | 0.89% | — | Ninjaforms Ninja Forms | 5/4/2021 | 17/6/2026 | En el plugin de WordPress Ninja Forms Contact Form versiones anteriores a 3.4.34.1, los usuarios de bajo nivel, como los suscriptores, podían desencadenar la acción, wp_ajax_nf_oauth, y recuperar la URL de conexión necesaria para establecer una conexión. También podrían recuperar el client_id para una conexión… | |
| Modificada | Alta (8.8) | 1.4% | — | Ninjaforms Ninja Forms | 5/4/2021 | 17/6/2026 | La acción AJAX, wp_ajax_ninja_forms_sendwp_remote_install_handler, no tenía una comprobación de capacidad, ni tenía ninguna protección nonce, por lo que era posible para usuarios de bajo nivel, como los suscriptores, instalar y activar el SendWP Ninja Forms Contact Form †- El Drag and Drop Form Builder para… | |
| Modificada | Baja (3.1) | 0.92% | — | Necplatforms Univerge Aspire WX FirmwareNecplatforms Univerge Aspire UX FirmwareNecplatforms Univerge Sv9100 FirmwareNecplatforms Sl2100 Firmware | 26/3/2021 | 17/6/2026 | UNIVERGE Aspire series PBX (UNIVERGE Aspire WX desde versiones 1.00 hasta 3.51, UNIVERGE Aspire UX desde versiones 1.00 hasta 9.70, UNIVERGE SV9100 desde versiones 1.00 hasta 10.70 y SL2100 desde versiones 1.00 hasta 3.00) permite a un atacante autenticado remoto causar la caída del sistema y una denegación de… | |
| Modificada | Media (4.8) | 0.65% | — | Constantcontact Constant Contact Forms | 18/3/2021 | 17/6/2026 | Una entrada no comprobada y una falta de codificación de salida en el plugin de WordPress Constant Contact Forms, versiones anteriores a 1.8.8, conllevan a múltiples vulnerabilidades de tipo Cross-Site Scripting Almacenado, que permitían a un usuario muy privilegiado (Editor+) inyectar código JavaScript o HTML… | |
| Modificada | Media (4.9) | 1.0% | — | Otrs Ticket Forms | 8/2/2021 | 17/6/2026 | Cuando son usadas plantillas dinámicas (OTRSTicketForms), el administrador puede usar etiquetas OTRS que no están enmascaradas apropiadamente y pueden revelar información confidencial. Este problema afecta: OTRS AG OTRSTicketForms versiones 6.0.x versión 6.0.40 y versiones anteriores; versiones 7.0.x versión 7.0.29 y… | |
| Modificada | Media (5.4) | 0.78% | — | Rocketgenius Gravityforms | 20/1/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en la funcionalidad survey en Rocketgenius Gravity Forms versiones anteriores a 2.4.21, permite a atacantes remotos inyectar un script web o HTML arbitrario por medio de un campo de área de texto. Este código es interpretado por usuarios en un rol… | |
| Modificada | Media (5.4) | 0.78% | — | Rocketgenius Gravityforms | 20/1/2021 | 17/6/2026 | Múltiples vulnerabilidades de inyección HTML almacenadas en las funcionalidades de "poll" y "quiz" en un add-on de pago adicional de Rocketgenius Gravity Forms versiones anteriores a 2.4.21, permite a atacantes remotos inyectar código HTML arbitrario por medio de respuestas de encuestas o cuestionarios. Este… | |
| Modificada | Media (4.8) | 0.80% | — | Rocketgenius Gravityforms | 20/1/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en la funcionalidad forms import en Rocketgenius Gravity Forms versiones anteriores a 2.4.21, permite a atacantes remotos inyectar un script web o HTML arbitrario por medio de la importación de un formulario GF. Este código es interpretado por… | |
| Modificada | Media (6.1) | 1.3% | — | Formstone | 7/1/2021 | 17/6/2026 | Formstone versiones anteriores a 1.4.16, es susceptible a una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado causada por una comprobación inapropiada de la entrada suministrada por el usuario en los archivos upload-target.php y upload-chunked.php. Un atacante remoto podría explotar esta… | |
| Modificada | Media (5.3) | 1.2% | — | Ninjaforms Ninja Forms | 6/1/2021 | 17/6/2026 | El plugin Ninja Forms versiones anteriores a 3.4.27.1 para WordPress, permite a atacantes omitir la comprobación por medio del campo email | |
| Modificada | Media (6.5) | 0.60% | — | Ninjaforms Ninja Forms | 6/1/2021 | 17/6/2026 | El plugin Ninja Forms versiones anteriores a 3.4.27.1 para WordPress, permite un ataque de tipo CSRF por medio de la integración de servicios | |
| Modificada | Media (5.3) | 1.1% | — | Ninjaforms Ninja Forms | 6/1/2021 | 17/6/2026 | El plugin Ninja Forms versiones anteriores a 3.4.28 para WordPress, carece de escape para los campos submissions-table | |
| Modificada | Media (6.8) | 0.38% | — | Necplatforms Aterm Sa3500g Firmware | 14/12/2020 | 17/6/2026 | Una comprobación inapropiada de la vulnerabilidad del valor de comprobación de integridad en Aterm SA3500G versiones de firmware anteriores a Ver. 3.5.9, permite a un atacante con privilegios administrativos ejecutar un programa malicioso. | |
| Modificada | Media (6.8) | 0.76% | — | Necplatforms Aterm Sa3500g Firmware | 14/12/2020 | 17/6/2026 | Aterm SA3500G versiones de firmware anteriores a Ver. 3.5.9, permite a un atacante con privilegios administrativos enviar una petición especialmente diseñada hacia una URL específica, lo que puede resultar en una ejecución de comando arbitraria. | |
| Modificada | Alta (8.8) | 1.1% | — | Necplatforms Aterm Sa3500g Firmware | 14/12/2020 | 17/6/2026 | Aterm SA3500G versiones de firmware anteriores a la Ver. 3.5.9, permite a un atacante en la red adyacente enviar una petición especialmente diseñada hacia una URL específica, lo que puede resultar en una ejecución de comando arbitraria. | |
| Modificada | Crítica (9.9) | 1.7% | — | Cisco JabberCisco Jabber FOR Mobile Platforms | 11/12/2020 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Jabber para Windows, Jabber para MacOS y Jabber para plataformas móviles, podrían permitir a un atacante ejecutar programas arbitrarios en el sistema operativo (SO) subyacente con privilegios elevados y conseguir acceso a información confidencial. Para mayor información sobre… | |
| Modificada | Crítica (9.9) | 1.1% | — | Cisco JabberCisco Jabber FOR Mobile Platforms | 11/12/2020 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Jabber para Windows, Jabber para MacOS y Jabber para plataformas móviles, podrían permitir a un atacante ejecutar programas arbitrarios en el sistema operativo (SO) subyacente con privilegios elevados y conseguir acceso a información confidencial. Para mayor información sobre… | |
| Modificada | Crítica (9.9) | 1.4% | — | Cisco JabberCisco Jabber FOR Mobile Platforms | 11/12/2020 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Jabber para Windows, Jabber para MacOS y Jabber para plataformas móviles, podrían permitir a un atacante ejecutar programas arbitrarios en el sistema operativo (SO) subyacente con privilegios elevados y conseguir acceso a información confidencial. Para mayor información sobre… | |
| Modificada | Crítica (9.9) | 1.4% | — | Cisco JabberCisco Jabber FOR Mobile Platforms | 11/12/2020 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Jabber para Windows, Jabber para MacOS y Jabber para plataformas móviles, podrían permitir a un atacante ejecutar programas arbitrarios en el sistema operativo (SO) subyacente con privilegios elevados y conseguir acceso a información confidencial. Para mayor información sobre… | |
| Modificada | Media (5.8) | 2.1% | — | Adobe Experience Manager Forms Add-on | 10/12/2020 | 17/6/2026 | El add-on AEM Forms SP6 para AEM versión 6.5.6.0 y el paquete add-on Forms para AEM versión 6.4 Service Pack versión 8 Cumulative Fix Pack versión 2 (6.4.8.2), presentan una vulnerabilidad ciega de tipo Server-Side Request Forgery (SSRF). Esta vulnerabilidad podría ser explotada por un atacante no autenticado… |