Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.4% | — | Google Forms Project Google Forms | 22/8/2019 | 17/6/2026 | El complemento wpgform en versiones anteriores a 0.94 para WordPress tiene inyección eval en el cálculo CAPTCHA. | |
| Modificada | Media (6.1) | 0.93% | — | Cformsii Project Cformsii | 22/8/2019 | 17/6/2026 | El plugin cforms2 anterior a 10.2 para WordPress tiene XSS. | |
| Modificada | Crítica (9.8) | 2.2% | — | Yikesinc Easy Forms FOR Mailchimp | 22/8/2019 | 17/6/2026 | El plugin yikes-inc-easy-mailchimp-extender versiones anteriores a 6.5.3 para WordPress, presenta una inyección de código por medio del campo admin input. | |
| Modificada | Crítica (9.1) | 1.7% | — | Ninjaforms Ninja Forms | 22/8/2019 | 17/6/2026 | El plugin ninja-forms versiones anteriores a 3.3.9 para WordPress, presenta restricciones insuficientes sobre la recuperación de datos de envío durante las peticiones de Exportación de Datos Personales. | |
| Modificada | Alta (7.5) | 1.4% | — | Ninjaforms Ninja Forms | 22/8/2019 | 17/6/2026 | El plugin ninja-forms versiones anteriores a 3.2.15 para WordPress, presenta una manipulación de parámetros. | |
| Modificada | Media (6.1) | 0.92% | — | Ninjaforms Ninja Forms | 22/8/2019 | 17/6/2026 | El plugin ninja-forms versiones anteriores a 3.0.31 para WordPress, presenta un escape de HTML insuficiente en el builder. | |
| Modificada | Crítica (9.8) | 1.8% | — | Cformsii Project Cformsii | 22/8/2019 | 17/6/2026 | El plugin cforms2 versiones anteriores a 14.13 para WordPress, presenta una inyección SQL en la GUI de la DB de seguimiento por medio de Eliminar entradas o Descargar entradas. | |
| Modificada | Crítica (9.8) | 1.8% | — | Cformsii Project Cformsii | 22/8/2019 | 17/6/2026 | El plugin cforms2 versiones anteriores a 14.6.10 para WordPress, presenta una inyección SQL. | |
| Modificada | Media (6.1) | 0.92% | — | Cformsii Project Cformsii | 21/8/2019 | 17/6/2026 | El plugin cforms2 anterior a la versión 14.13.3 para WordPress tiene múltiples problemas XSS. | |
| Modificada | Media (6.1) | 0.93% | — | Cformsii Project Cformsii | 21/8/2019 | 17/6/2026 | El plugin cforms2 anterior a la versión 13.2 para WordPress tiene XSS en lib_ajax.php. | |
| Modificada | Alta (8.8) | 0.74% | — | Cformsii Project Cformsii | 20/8/2019 | 17/6/2026 | El plugin cforms2 anterior a 15.0.2 para WordPress tiene CSRF relacionado con el campo de dirección IP. | |
| Modificada | Crítica (9.8) | 1.8% | — | Ninjaforms | 14/8/2019 | 17/6/2026 | El plugin ninja-forms versiones anteriores a 3.3.21.2 para WordPress, presenta una inyección SQL en el filtro de búsqueda en la página submissions. | |
| Modificada | Media (6.1) | 0.92% | — | W3eden Live Forms | 13/8/2019 | 17/6/2026 | El complemento liveforms anterior a 3.4.0 para WordPress tiene XSS | |
| Modificada | Media (6.1) | 0.92% | — | Mediaburst Gravity Forms | 13/8/2019 | 17/6/2026 | El complemento gravity-forms-sms-notifications anterior de 2.4.0 para WordPress tiene XSS. | |
| Modificada | Crítica (9.8) | 1.9% | — | W3eden Live Forms | 13/8/2019 | 17/6/2026 | El complemento liveforms anterior a 3.2.0 para WordPress tiene inyección SQL. | |
| Modificada | Crítica (9.8) | 2.6% | — | Wpeverest Everest Forms | 18/7/2019 | 17/6/2026 | Existe una vulnerabilidad de inyección de SQL en el plugin WPEverest Everest Forms para WordPress hasta 1.4.9. La explotación con éxito de esta vulnerabilidad permitiría a un atacante remoto ejecutar comandos SQL arbitrarios en el sistema afectado a través de includes / evf-entry-functions.php | |
| Modificada | Media (6.5) | 0.96% | — | Redhat Cloudforms Management Engine | 27/6/2019 | 17/6/2026 | Se encontró una vulnerabilidad almacenada de cross-site scripting (XSS) en el componente de exportación a PDF de CloudForms, versiones 5.9 y 5.10, debido a que la información del usuario no está correctamente saneada. Un atacante con menos privilegios para editar el proceso puede ejecutar un ataque XSS contra otros… | |
| Modificada | Media (4.3) | 0.70% | — | Redhat Cfme-gemsetRedhat Cloudforms | 14/6/2019 | 17/6/2026 | cfme-gemset versión 5.10.4.3 y anteriores, versión 5.9.9.3 y anteriores son vulnerables a un filtrado de datos, debido a una autorización inapropiada en el controlador del registro de migración. Un atacante con acceso a un usuario sin privilegios puede ingresar a todos los registros de migración VM disponibles. | |
| Modificada | Media (5.3) | 1.4% | — | Redhat Cloudforms Management Engine | 12/6/2019 | 17/6/2026 | Se descubrió un defecto en el CloudFoms en el interface, versiones 5.8- 5.10, donde las URL de las fuentes RSS No están restringidas adecuadamente para los usuarios autorizados solamente. Un atacante podría usar este defecto para ver potencialmente información confidencial del CloudForms incluyendo datos como máquinas… | |
| Modificada | Media (6.1) | 1.6% | — | Adobe Experience Manager Forms | 29/5/2019 | 17/6/2026 | Las versiones 6.2, 6.3 y 6.4 de Adobe Experience Manager Forms Presentan una vulnerabilidad incorporada de tipo cross-site scripting. La explotación con éxito conllevaría a la divulgación de información confidencial. | |
| Modificada | Alta (8.1) | 8.0% | 💥 PoC | Ninjaforms Ninja Forms File Uploads | 7/5/2019 | 17/8/2026 | Existe un salto de directorio y una subida de archivo sin restricciones en el pugin Ninja Forms anterior a 3.0.23 para WordPress (cuando el add-on Uploads esta activado). Esto permite a un atacante atravesar el sistema de archivos para acceder a los archivos y ejecutar código a través de los parámetros… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Alta (7.5) | 8.8% | — | Rubyonrails RailsDebian LinuxRedhat CloudformsRedhat Software Collections+2 | 27/3/2019 | 17/6/2026 | Hay una posible vulnerabilidad de denegación de servicio (DoS) en la vista de acción en Rails, en versiones anteriores a las 5.2.2.1, 5.1.6.2, 5.0.7.2 y 4.2.11.1 donde las cabeceras de aceptación especialmente manipuladas pueden provocar que dicha vista consuma el 100 % de la CPU y haga que el servidor deje de… | |
| Analizada | Alta (7.5) | 99% | ⚠ Explotación activa💥 Exploit | Rubyonrails RailsDebian LinuxRedhat CloudformsOpensuse Leap+2 | 27/3/2019 | 17/6/2026 | Existe una vulnerabilidad de Divulgación del contenido del archivo en la Vista de acción versión anterior a .2.2.1, versión anterior a 1.6.2, versión anterior a 5.0.7.2, versión anterior a 4.2.11.1 y v3, donde los encabezados de aceptación especialmente diseñados pueden exponer el contenido de archivos arbitrarios en… | |
| Modificada | Alta (7.5) | 2.0% | — | Reputeinfosystems Repute Arforms | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en Repute ARForms, en versiones 3.5.1 y anteriores. Un atacante puede eliminar cualquier archivo en el servidor con privilegios del servidor web mediante el envío de una petición maliciosa a admin-ajax.php. |