Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
8617 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.43% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.70 y 9.7.0-alpha.18, un usuario autenticado con permiso de nivel de clase 'find' puede eludir la configuración de permiso de nivel de clase 'protectedFields' en las… | |
| Analizada | Media (5.3) | 0.34% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.69 y 9.7.0-alpha.14, un usuario autenticado puede eludir la protección de inmutabilidad en los campos de sesión (expiresAt, createdWith) enviando un valor nulo en… | |
| Analizada | Alta (8.2) | 0.86% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.68 y 9.7.0-alpha.12, el validador de complejidad de consultas GraphQL puede ser explotado para causar una denegación de servicio enviando una consulta manipulada con… | |
| Analizada | Crítica (9.1) | 0.49% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.67 y 9.7.0-alpha.11, un atacante puede eludir los controles de acceso del validador de Cloud Function al añadir 'prototype.constructor' al nombre de la función en la… | |
| Analizada | Media (5.3) | 0.24% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.66 y 9.7.0-alpha.10, el endpoint de la API GraphQL no respeta la opción del servidor allowOrigin y permite incondicionalmente solicitudes de origen cruzado desde… | |
| Analizada | Alta (8.2) | 0.40% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.65 y 9.7.0-alpha.9, cuando múltiples clientes se suscriben a la misma clase a través de LiveQuery, los manejadores de eventos procesan a cada suscriptor… | |
| Modificada | Baja (2.1) | 0.34% | — | Parseplatform Parse-server | 31/3/2026 | 24/7/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.64 y 9.7.0-alpha.8, un atacante que posee un token de proveedor de autenticación válido y un único código de recuperación MFA o una contraseña de un solo uso por SMS… | |
| Aplazada | Media (5.8) | 0.32% | — | Performance MonitorAI | 31/3/2026 | 17/6/2026 | El plugin de WordPress Performance Monitor hasta la 1.0.6 no valida un parámetro antes de realizar una solicitud al mismo, lo que podría permitir a usuarios no autenticados realizar ataques SSRF. | |
| Aplazada | Crítica (9.8) | 4.4% | 💥 Exploit | Everest Forms PROAI | 31/3/2026 | 17/6/2026 | El plugin Everest Forms Pro para WordPress es vulnerable a ejecución remota de código a través de inyección de código PHP en todas las versiones hasta la 1.9.12, inclusive. Esto se debe a que la función process_filter() del complemento Calculation Addon concatena valores de campos de formulario enviados por el usuario… | |
| Aplazada | Crítica (9.8) | 33% | 💥 Exploit | Supsystic Contact FormAI | 30/3/2026 | 17/6/2026 | El plugin Contact Form by Supsystic para WordPress es vulnerable a la inyección de plantillas del lado del servidor (SSTI) lo que lleva a la ejecución remota de código (RCE) en todas las versiones hasta la 1.7.36, inclusive. Esto se debe a que el plugin utiliza el motor de plantillas Twig 'Twig_Loader_String' sin… | |
| Analizada | Alta (8.5) | 0.34% | — | Gigabyte Performance Library | 30/3/2026 | 17/6/2026 | El componente Performance Library de Gigabyte Control Center tiene una vulnerabilidad de deserialización insegura. Atacantes locales autenticados pueden enviar una carga útil serializada maliciosa al servicio EasyTune Engine, lo que resulta en escalada de privilegios. | |
| Modificada | Alta (7.5) | 1.4% | — | LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 30/3/2026 | 28/9/2026 | Se encontró un fallo en libarchive. En sistemas de 32 bits, existe una vulnerabilidad de desbordamiento de entero en la lógica de asignación de punteros de bloque zisofs. Un atacante remoto puede explotar esto al proporcionar una imagen ISO9660 especialmente diseñada, lo que puede llevar a un desbordamiento de búfer… | |
| Analizada | Baja (1.9) | 0.34% | — | Code-projects Exam Form Submission | 30/3/2026 | 17/6/2026 | Se ha encontrado un fallo en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_fst.php. La ejecución de una manipulación del argumento sname puede llevar a cross-site scripting. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede… | |
| Aplazada | Media (6.5) | 0.22% | — | Ninjaforms Ninja FormsAI | 28/3/2026 | 17/6/2026 | El plugin Ninja Forms - The Contact Form Builder That Grows With You para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.14.1, inclusive, a través de una función de callback para el gestor de acción admin_enqueue_scripts en blocks/bootstrap.php. Esto permite a… | |
| Aplazada | Alta (7.5) | 1.2% | 💥 Exploit | Brainstormforce SureformsAI | 28/3/2026 | 17/6/2026 | El plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder para WordPress es vulnerable a la Omisión de Cantidad de Pago en todas las versiones hasta la 2.5.2, inclusive. Esto se debe a que la función create_payment_intent() realiza una validación de pago únicamente basada en el valor de un… | |
| Analizada | Baja (2.7) | 0.48% | — | Aicentre Federated Learning AND Interoperability Platform | 27/3/2026 | 17/6/2026 | Federated Learning and Interoperability Platform (FLIP) is an open-source platform for federated training and evaluation of medical imaging AI models across healthcare institutions. The FLIP login page in versions 0.1.1 and prior has no rate limiting or CAPTCHA, enabling brute-force and credential-stuffing attacks.… | |
| Modificada | Crítica (9.1) | 0.89% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+6 | 27/3/2026 | 21/9/2026 | A flaw was found in Undertow. When Undertow receives an HTTP request where the first header line starts with one or more spaces, it incorrectly processes the request by stripping these leading spaces. This behavior, which violates HTTP standards, can be exploited by a remote attacker to perform request smuggling.… | |
| Modificada | Crítica (9.1) | 0.89% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+6 | 27/3/2026 | 21/9/2026 | A flaw was found in Undertow. This vulnerability allows a remote attacker to construct specially crafted requests where header names are parsed differently by Undertow compared to upstream proxies. This discrepancy in header interpretation can be exploited to launch request smuggling attacks, potentially bypassing… | |
| Modificada | Crítica (9.1) | 0.89% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+5 | 27/3/2026 | 21/9/2026 | A flaw was found in Undertow. A remote attacker can exploit this vulnerability by sending `\r\r\r` as a header block terminator. This can be used for request smuggling with certain proxy servers, such as older versions of Apache Traffic Server and Google Cloud Classic Application Load Balancer, potentially leading to… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 27/3/2026 | 17/6/2026 | Se ha identificado una debilidad en code-projects Exam Form Submission 1.0/7.PHP. Esto afecta una función desconocida del archivo /admin/update_s7.PHP. Esta manipulación del argumento sname causa cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición del público y… | |
| Modificada | Alta (8.2) | 0.58% | — | LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 26/3/2026 | 1/9/2026 | La función API 'ssh_get_hexa()' es vulnerable cuando se proporciona una entrada de longitud 0 a esta función. Esta función se utiliza internamente en 'ssh_get_fingerprint_hash()' y 'ssh_print_hexa()' (obsoleta), la cual es vulnerable a la misma entrada (la longitud es proporcionada por la aplicación que realiza la… | |
| Modificada | Media (6.3) | 0.41% | — | LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 26/3/2026 | 1/9/2026 | Un servidor SCP malicioso puede enviar rutas inesperadas que podrían hacer que la aplicación cliente sobrescriba archivos locales fuera del directorio de trabajo. Esto podría ser mal utilizado para crear archivos ejecutables o de configuración maliciosos y hacer que el usuario los ejecute bajo consecuencias… | |
| Modificada | Alta (7.2) | 0.53% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 26/3/2026 | 17/6/2026 | Se encontró un fallo en Keycloak. Un administrador con permiso 'manage-clients' puede explotar una mala configuración donde este permiso es equivalente a 'manage-permissions'. Esto permite al administrador escalar privilegios y obtener control sobre roles, usuarios u otras funciones administrativas dentro del ámbito.… | |
| Modificada | Media (5.5) | 0.15% | — | Freedesktop PolkitRedhat Openshift Container PlatformRedhat Enterprise Linux | 26/3/2026 | 10/9/2026 | Se encontró una vulnerabilidad en polkit. Un usuario local puede explotar esto al proporcionar una entrada especialmente diseñada y excesivamente larga al binario setuid 'polkit-agent-helper-1' a través de la entrada estándar (stdin). Esta entrada sin límites puede llevar a una condición de falta de memoria (OOM), lo… | |
| Modificada | Baja (3.1) | 0.33% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 26/3/2026 | 26/6/2026 | Se encontró una vulnerabilidad en Keycloak. Un atacante autenticado puede realizar falsificación de petición del lado del servidor (SSRF) manipulando el parámetro 'client_session_host' durante las peticiones de token de actualización. Esto ocurre cuando un cliente de Keycloak está configurado para usar la… |