Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

8610 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.43%—Nearform Fast-jwt9/4/202617/6/2026
fast-jwt provides fast JSON Web Token (JWT) implementation. From 5.0.0 to 6.2.0, a denial-of-service condition exists in fast-jwt when the allowedAud verification option is configured using a regular expression. Because the aud claim is attacker-controlled and the library evaluates it against the supplied RegExp, a…
AnalizadaMedia (5.3)0.63%—Nearform Fast-jwt9/4/202617/6/2026
fast-jwt provides fast JSON Web Token (JWT) implementation. Prior to 6.2.1, using certain modifiers on RegExp objects in the allowedAud, allowedIss, allowedSub, allowedJti, or allowedNonce options in verify functions can cause certain unintended behaviours. This is because some modifiers are stateful and will cause…
ModificadaAlta (7)0.14%—Libcap Project LibcapRedhat Openshift Container PlatformRedhat Enterprise Linux9/4/20262/10/2026
A flaw was found in libcap. A local unprivileged user can exploit a Time-of-check-to-time-of-use (TOCTOU) race condition in the `cap_set_file()` function. This allows an attacker with write access to a parent directory to redirect file capability updates to an attacker-controlled file. By doing so, capabilities can be…
AplazadaAlta (8.1)0.92%—MW WP FormAI8/4/202624/7/2026
El plugin MW WP Form para WordPress es vulnerable a Movimiento/Lectura Arbitraria de Archivos en todas las versiones hasta la 5.1.1 inclusive. Esto se debe a una validación insuficiente del parámetro $name (clave del campo de carga) pasado a la función generate_user_file_dirpath(), que utiliza path_join() de WordPress…
AplazadaMedia (4.3)0.30%—Advanced Contact Form 7 DBAI8/4/202625/7/2026
El plugin Advanced Contact form 7 DB para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'vsz_cf7_export_to_excel' en todas las versiones hasta la 2.0.9, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y…
AplazadaMedia (5.4)0.14%—Advanced Contact Form 7 DBAI8/4/202625/7/2026
El plugin Advanced Contact form 7 DB para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 2.0.9, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función 'vsz_cf7_save_setting_callback'. Esto hace posible que atacantes no…
ModificadaMedia (6.4)0.18%—Redhat Ansible Automation Platform8/4/202624/9/2026
Una falla de escalada de privilegios en un contenedor fue encontrada en ciertas imágenes de Ansible Automation Platform. Este problema surge porque el archivo /etc/p4ssd se crea con permisos de escritura para el grupo durante el proceso de construcción. En ciertas condiciones, un atacante que puede ejecutar comandos…
AplazadaMedia (5.3)0.32%—Mailercloud-integrate-webforms-synchronize-contactsAI8/4/202624/7/2026
Vulnerabilidad por falta de autorización en mailercloud Mailercloud - Integrate webforms and synchronize website contacts mailercloud-integrate-webforms-synchronize-contacts permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Mailercloud - Integrate…
AplazadaMedia (5.3)0.32%—Zealousweb Accept Paypal Payments Using Contact Form 7AI8/4/202624/7/2026
Vulnerabilidad de autorización faltante en ZealousWeb Accept PayPal Payments using Contact Form 7 contact-form-7-paypal-extensión permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Accept PayPal Payments using Contact Form 7: desde n/a hasta <=…
AplazadaMedia (5.3)0.26%—Prowcplugins Product Price BY Formula FOR WoocommerceAI8/4/202624/7/2026
Vulnerabilidad de autorización faltante en ProWCPlugins Product Price by Formula for WooCommerce product-price-by-formula-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Product Price by Formula for WooCommerce: desde n/a hasta <=…
AplazadaMedia (5.3)0.26%—Leadlovers FormsAI8/4/202624/7/2026
Vulnerabilidad de autorización faltante en los formularios de leadlovers leadlovers leadlovers-forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los formularios de leadlovers: desde n/a hasta <= 1.0.2.
AplazadaMedia (6.4)0.24%—Magicconversation Magic Conversation FOR Gravity FormsAI8/4/202625/7/2026
El plugin Magic Conversation For Gravity Forms para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'magic-conversation' en todas las versiones hasta la 3.0.97, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el…
AplazadaMedia (4.4)0.33%—Inquiry Form TO Posts OR PagesAI8/4/202624/7/2026
El plugin Inquiry Form to Posts or Pages para WordPress es vulnerable a cross-site scripting almacenado a través del campo 'Form Header' en versiones hasta la 1.0 inclusive. Esto se debe a una sanitización de entrada insuficiente al guardar a través de update_option() y a la falta de escape de salida al mostrar el…
AplazadaCrítica (9.8)3.0%💥 ExploitWpeverest Everest FormsAI8/4/202625/7/2026
El plugin Everest Forms para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.4.3, inclusive, a través de la deserialización de entrada no confiable de los metadatos de entrada de formulario. Esto se debe a que el archivo html-admin-page-entries-view.php llama a la función nativa…
AplazadaMedia (4.7)0.39%💥 PoCGravityforms Gravity FormsAI8/4/202624/7/2026
El plugin Gravity Forms para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'form_ids' en la acción AJAX 'gform_get_config' en todas las versiones hasta la 2.9.30, inclusive. Esto se debe a que el método 'GFCommon::send_json()' genera datos codificados en JSON envueltos en…
AplazadaMedia (6.1)0.38%—Gravityforms Gravity FormsAI8/4/202624/7/2026
El plugin Gravity Forms para WordPress es vulnerable a cross-site scripting almacenado a través del subcampo Tipo de Tarjeta del campo Tarjeta de Crédito ('input_ id .4') en todas las versiones hasta la 2.9.30, inclusive. Esto se debe a que el método 'get_value_entry_detail()' en la clase 'GF_Field_CreditCard' emite…
AnalizadaCrítica (9.3)8.4%💥 ExploitOpenidentityplatform Openam7/4/202624/7/2026
Open Access Management (OpenAM) es una solución de gestión de acceso. Antes de la versión 16.0.6, OpenIdentityPlatform OpenAM es vulnerable a la Ejecución Remota de Código (RCE) de pre-autenticación a través de deserialización Java insegura del parámetro HTTP jato.clientSession. Esto elude la mitigación…
AnalizadaMedia (5.3)0.32%—Parseplatform Parse-server7/4/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.8.0-alpha.7 y 8.6.75, el endpoint GET /sessions/me devuelve campos de _Session que el operador del servidor configuró explícitamente como protegidos a través de la opción de…
AnalizadaMedia (6.3)0.37%—Parseplatform Parse-server7/4/202617/6/2026
Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to 9.8.0-alpha.6 and 8.6.74, he login endpoint response time differs measurably depending on whether the submitted username or email exists in the database. When a user is not found, the server responds…
ModificadaMedia (5.5)0.17%—LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux7/4/20261/9/2026
A flaw was found in libarchive. A NULL pointer dereference vulnerability exists in the ACL parsing logic, specifically within the archive_acl_from_text_nl() function. When processing a malformed ACL string (such as a bare "d" or "default" tag without subsequent fields), the function fails to perform adequate…
AnalizadaMedia (5.8)0.33%—Runzero Platform7/4/202617/6/2026
An issue that could allow a credential to be updated and used for a task from outside of the authorized organization scope has been resolved. This is an instance of CWE-863: Incorrect Authorization, and has an estimated CVSS score of CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:N (5.8 Medium). This issue was fixed in…
AnalizadaMedia (4.4)0.28%—Runzero Platform7/4/202617/6/2026
An issue that could allow access to Explorer groups from outside of the authorized organization scope has been resolved. This is an instance of CWE-863: Incorrect Authorization, and has an estimated CVSS score of CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:L/A:L (4.4 Medium). This issue was fixed in version 4.0.260208.0 of…
AnalizadaBaja (3)0.27%—Runzero Platform7/4/202617/6/2026
An issue that could expose records outside of the authorized organization scope through the MCP endpoints has been resolved. This is an instance of CWE-863: Incorrect Authorization, and has an estimated CVSS score of CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:N/A:N (3.0 Low). This issue was fixed in version 4.0.260206.0…
AnalizadaBaja (2.2)0.27%—Runzero Platform7/4/202617/6/2026
An issue that could expose task information outside of the authorized organization scope has been resolved. This is an instance of CWE-863: Incorrect Authorization, and has an estimated CVSS score of CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:N/A:N (2.2 Low). This issue was fixed in version 4.0.260205.0 of the runZero…
AnalizadaMedia (5.3)0.31%—Runzero Platform7/4/202617/6/2026
An issue that could allow an authorized user to view the clear-text secrets for a subset of credential types and fields has been resolved. This is an instance of CWE-522: Insufficiently Protected Credentials, and has an estimated CVSS score of CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N (5.3 Medium). This issue was…