Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.3) | 0.34% | — | Redhat Cloudforms | 2/12/2020 | 17/6/2026 | Esta versión corrige una vulnerabilidad de tipo Cross Site Request Forgery que se encontró en Red Hat CloudForms que forza a los usuarios finales a ejecutar acciones no deseadas en una aplicación web en la que el usuario está actualmente autenticado. Un atacante puede hacer una petición HTTP falsificada al… | |
| Modificada | Crítica (9.8) | 3.0% | — | Weformspro Weforms | 4/11/2020 | 17/6/2026 | WeForms Wordpress Plugin versión 1.4.7, permite una inyección CSV por medio de una entrada de un formulario | |
| Modificada | Alta (8.8) | 2.2% | — | Easyregistrationforms Easy Registration Forms | 4/11/2020 | 17/6/2026 | Easy Registration Forms (ER Forms) en el Plugin de Wordpress versión 2.0.6, permite a un atacante enviar una entrada con comandos CSV maliciosos. Después de eso, cuando el administrador del sistema genera una salida CSV desde la información de los formularios, no presenta una comprobación de estas entradas y los… | |
| Modificada | Alta (8.8) | 4.0% | — | Microsoft Xamarin.forms | 11/9/2020 | 17/6/2026 | Una vulnerabilidad de suplantación de identidad se manifiesta en Microsoft Xamarin.Forms debido a la configuración predeterminada en Android WebView versiones anteriores a 83.0.4103.106, también se conoce como "Xamarin.Forms Spoofing Vulnerability" | |
| Modificada | Alta (7.5) | 3.8% | — | Adobe Experience ManagerAdobe Experience Manager Forms | 10/9/2020 | 17/6/2026 | Un servlet java de AEM en AEM versiones 6.5.5.0 (y anteriores) y versiones 6.4.8.1 (y anteriores) se ejecuta con los permisos de un usuario de servicio muy privilegiado. Si es explotado, esto podría conllevar a un acceso de solo lectura a datos confidenciales en un repositorio de AEM | |
| Modificada | Crítica (9) | 2.8% | — | Adobe Experience ManagerAdobe Experience Manager Forms | 10/9/2020 | 17/6/2026 | El add-on AEM Forms para versiones 6.5.5.0 (y por debajo) y 6.4.8.2 (y por debajo) está afectado por una vulnerabilidad de tipo XSS almacenado que permite a usuarios con privilegios de "Author" almacenar scripts maliciosos en campos asociados con el componente Sites. Estos scripts pueden ser ejecutados en el navegador… | |
| Modificada | Crítica (9.1) | 2.5% | — | Redhat Cloudforms Management Engine | 11/8/2020 | 17/6/2026 | Se encontró una vulnerabilidad de alta gravedad en todas las versiones activas de Red Hat CloudForms versiones anteriores a 5.11.7.0. La vulnerabilidad de inyección de comandos del Sistema Operativo fuera de banda puede ser explotada por parte de un atacante autenticado mientras configura el host de conversión por… | |
| Modificada | Alta (7.1) | 0.64% | — | Redhat Cloudforms Management Engine | 11/8/2020 | 17/6/2026 | Red Hat CloudForms versiones 4.7 y 5, era vulnerable a un fallo de tipo Server-Side Request Forgery (SSRF). Con el acceso para agregar el proveedor de Ansible Tower, un atacante podría escanear y atacar sistemas desde la red interna que normalmente no son accesibles | |
| Modificada | Media (6.3) | 0.70% | — | Redhat Cloudforms Management Engine | 11/8/2020 | 17/6/2026 | Red Hat CloudForms versiones 4.7 y 5, está afectado por un fallo de inyección CSV, una carga útil diseñada permanece inactiva hasta que una víctima la exporta como CSV y abre el archivo con Excel. Una vez que la víctima abre el archivo, la fórmula es ejecutada, desencadenando cualquier número de posibles eventos. Si… | |
| Modificada | Crítica (9.1) | 1.1% | — | Redhat Cloudforms | 11/8/2020 | 17/6/2026 | Red Hat CloudForms versiones anteriores a 5.11.7.0, era vulnerable a un fallo de autorización de Suplantación de Usuario que permite a un atacante malicioso crear un usuario de control de acceso basado en roles existente y no existente, con grupos y roles. Con un grupo seleccionado de EvmGroup-super_administrator, un… | |
| Modificada | Alta (8.3) | 1.0% | — | Redhat Cloudforms | 11/8/2020 | 17/6/2026 | Red Hat CloudForms versiones 4.7 y 5, está afectado por un fallo de escalada de privilegios basada en roles. Un atacante con grupo EVM-Operador puede llevar a cabo acciones restringidas solo para el grupo EVM-Super-administrador, conlleva a, exportar o importar archivos de administrador | |
| Modificada | Media (6.5) | 0.78% | — | Redhat Cloudforms | 11/8/2020 | 17/6/2026 | Red Hat CloudForms versiones 4.7 y 5, conlleva a una referencia directa a objeto no segura (IDOR) y a una omisión de control de acceso de nivel funcional debido a una falta de comprobación de privilegios. Por lo tanto, si un atacante conoce los criterios correctos, es posible acceder a algunos datos confidenciales… | |
| Modificada | Media (6) | 0.88% | — | Redhat Cloudforms | 11/8/2020 | 17/6/2026 | En Red Hat CloudForms versiones 4.7 y 5, los widgets de solo lectura pueden ser editados inspeccionando los formularios y eliminando el atributo deshabilitado desde los campos, ya que no existe comprobación del lado del servidor. Este fallo de lógica de negocios viola el comportamiento esperado | |
| Modificada | Media (5.4) | 0.66% | — | Redhat Cloudforms | 11/8/2020 | 17/6/2026 | Se encontró un fallo de tipo cross-site scripting en la funcionalidad Report Menu de Red Hat CloudForms versiones 4.7 y 5. Un atacante podría usar este fallo para ejecutar un ataque de tipo XSS almacenado en un administrador de aplicaciones que usa CloudForms | |
| Modificada | Alta (7.5) | 0.90% | — | Umbraco Forms | 28/7/2020 | 17/6/2026 | Esto afecta a todas las versiones del paquete UmbracoForms. Cuando se utiliza la configuración predeterminada para cargar formularios, es posible cargar tipos de archivos arbitrarios. El paquete ofrece una manera para que los usuarios mitiguen el problema. Los usuarios de este paquete pueden crear un flujo de trabajo… | |
| Modificada | Media (6.1) | 0.72% | — | Mageme Webforms PRO M2 | 29/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo XSS se presenta en la extensión WebForms Pro M2 versiones anteriores a 2.9.17 para Magento 2, por medio del campo textarea | |
| Modificada | Alta (7.2) | 4.1% | — | Redhat Cloudforms Management Engine | 22/6/2020 | 17/6/2026 | Se encontró un fallo en el motor de administración de CloudForms versión 5.10 y la administración de CloudForms versión 5.11, que desencadenó una ejecución de código remota por medio de la copia de seguridad de la programación NFS. Un atacante que haya iniciado sesión en la consola de administración podría usar este… | |
| Modificada | Alta (7.5) | 1.8% | — | Rocketgenius Gravityforms | 2/6/2020 | 17/6/2026 | El archivo common.php en el plugin Gravity Forms versiones anteriores a 2.4.9 para WordPress, puede filtrar contraseñas del hash porque la función user_pass no es considerada un caso especial para una llamada de $current_user-)get($property) . | |
| Modificada | Media (6.3) | 1.0% | — | Barrelstrengthdesign Sprout Forms | 7/5/2020 | 17/6/2026 | En Sprout Forms versiones anteriores a 3.9.0, se presenta una vulnerabilidad de tipo Server-Side Template Injection potencial cuando se usan campos personalizados en Notification Emails que podría conllevar a una ejecución del código Twig. Esto ha sido corregido en la versión 3.9.0. | |
| Modificada | Media (6.1) | 0.46% | — | Ninjaforms Ninja Forms | 29/4/2020 | 17/6/2026 | El plugin ninja-forms versiones anteriores a 3.4.24.2 para WordPress, permite un ataque de tipo CSRF con un XSS resultante. | |
| Modificada | Media (5.6) | 0.71% | — | Redhat Ansible EngineRedhat Ansible TowerRedhat Ceph StorageRedhat Cloudforms Management Engine+4 | 31/3/2020 | 17/6/2026 | Se detectó una vulnerabilidad en Ansible Engine versiones 2.9.x anteriores a 2.9.3, versiones 2.8.x anteriores a 2.8.8, versiones 2.7.x anteriores a 2.7.16 y anteriores, donde en el módulo nxos_file_copy de Ansible puede ser usado para copiar archivos a una flash o bootflash en dispositivos NXOS. Un código malicioso… | |
| Modificada | Media (5.4) | 4.4% | 💥 Exploit | Wpforms Contact Form | 24/3/2020 | 17/6/2026 | Hay una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en el plugin WPForms Contact Form (también se conoce como wpforms-lite) versiones anteriores a la versión 1.5.9 para WordPress. | |
| Modificada | Media (4.7) | 0.36% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine cuando se usa Ansible Vault para editar archivos cifrados. Cuando un usuario ejecuta "ansible-vault edit", otro usuario en la misma computadora puede leer el secreto antiguo y el nuevo, como es creado en un archivo temporal con mkstemp y el descriptor de archivo devuelto es… | |
| Modificada | Baja (3.9) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine, cuando el paquete o servicio del módulo es usado y el parámetro "use" no es especificado. Si una tarea anterior es ejecutada con un usuario malicioso, el módulo enviado puede ser seleccionado por parte del atacante usando el archivo de datos de ansible. Se cree que todas las… | |
| Modificada | Baja (3.3) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+1 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine, cuando un archivo es movido usando la función atomic_move primitiva ya que el modo de archivo no puede ser especificado. Esto establece los archivos de destino de tipo world-readable si el archivo de destino no existe y si el archivo existe, el archivo podría ser cambiado para… |