Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

8617 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.43%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.70 y 9.7.0-alpha.18, un usuario autenticado con permiso de nivel de clase 'find' puede eludir la configuración de permiso de nivel de clase 'protectedFields' en las…
AnalizadaMedia (5.3)0.34%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.69 y 9.7.0-alpha.14, un usuario autenticado puede eludir la protección de inmutabilidad en los campos de sesión (expiresAt, createdWith) enviando un valor nulo en…
AnalizadaAlta (8.2)0.86%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.68 y 9.7.0-alpha.12, el validador de complejidad de consultas GraphQL puede ser explotado para causar una denegación de servicio enviando una consulta manipulada con…
AnalizadaCrítica (9.1)0.49%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.67 y 9.7.0-alpha.11, un atacante puede eludir los controles de acceso del validador de Cloud Function al añadir 'prototype.constructor' al nombre de la función en la…
AnalizadaMedia (5.3)0.24%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.66 y 9.7.0-alpha.10, el endpoint de la API GraphQL no respeta la opción del servidor allowOrigin y permite incondicionalmente solicitudes de origen cruzado desde…
AnalizadaAlta (8.2)0.40%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.65 y 9.7.0-alpha.9, cuando múltiples clientes se suscriben a la misma clase a través de LiveQuery, los manejadores de eventos procesan a cada suscriptor…
ModificadaBaja (2.1)0.34%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.64 y 9.7.0-alpha.8, un atacante que posee un token de proveedor de autenticación válido y un único código de recuperación MFA o una contraseña de un solo uso por SMS…
AplazadaMedia (5.8)0.32%—Performance MonitorAI31/3/202617/6/2026
El plugin de WordPress Performance Monitor hasta la 1.0.6 no valida un parámetro antes de realizar una solicitud al mismo, lo que podría permitir a usuarios no autenticados realizar ataques SSRF.
AplazadaCrítica (9.8)4.4%💥 ExploitEverest Forms PROAI31/3/202617/6/2026
El plugin Everest Forms Pro para WordPress es vulnerable a ejecución remota de código a través de inyección de código PHP en todas las versiones hasta la 1.9.12, inclusive. Esto se debe a que la función process_filter() del complemento Calculation Addon concatena valores de campos de formulario enviados por el usuario…
AplazadaCrítica (9.8)33%💥 ExploitSupsystic Contact FormAI30/3/202617/6/2026
El plugin Contact Form by Supsystic para WordPress es vulnerable a la inyección de plantillas del lado del servidor (SSTI) lo que lleva a la ejecución remota de código (RCE) en todas las versiones hasta la 1.7.36, inclusive. Esto se debe a que el plugin utiliza el motor de plantillas Twig 'Twig_Loader_String' sin…
AnalizadaAlta (8.5)0.34%—Gigabyte Performance Library30/3/202617/6/2026
El componente Performance Library de Gigabyte Control Center tiene una vulnerabilidad de deserialización insegura. Atacantes locales autenticados pueden enviar una carga útil serializada maliciosa al servicio EasyTune Engine, lo que resulta en escalada de privilegios.
ModificadaAlta (7.5)1.4%—LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux30/3/202628/9/2026
Se encontró un fallo en libarchive. En sistemas de 32 bits, existe una vulnerabilidad de desbordamiento de entero en la lógica de asignación de punteros de bloque zisofs. Un atacante remoto puede explotar esto al proporcionar una imagen ISO9660 especialmente diseñada, lo que puede llevar a un desbordamiento de búfer…
AnalizadaBaja (1.9)0.34%—Code-projects Exam Form Submission30/3/202617/6/2026
Se ha encontrado un fallo en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_fst.php. La ejecución de una manipulación del argumento sname puede llevar a cross-site scripting. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede…
AplazadaMedia (6.5)0.22%—Ninjaforms Ninja FormsAI28/3/202617/6/2026
El plugin Ninja Forms - The Contact Form Builder That Grows With You para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.14.1, inclusive, a través de una función de callback para el gestor de acción admin_enqueue_scripts en blocks/bootstrap.php. Esto permite a…
AplazadaAlta (7.5)1.2%💥 ExploitBrainstormforce SureformsAI28/3/202617/6/2026
El plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder para WordPress es vulnerable a la Omisión de Cantidad de Pago en todas las versiones hasta la 2.5.2, inclusive. Esto se debe a que la función create_payment_intent() realiza una validación de pago únicamente basada en el valor de un…
AnalizadaBaja (2.7)0.48%—Aicentre Federated Learning AND Interoperability Platform27/3/202617/6/2026
Federated Learning and Interoperability Platform (FLIP) is an open-source platform for federated training and evaluation of medical imaging AI models across healthcare institutions. The FLIP login page in versions 0.1.1 and prior has no rate limiting or CAPTCHA, enabling brute-force and credential-stuffing attacks.…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. When Undertow receives an HTTP request where the first header line starts with one or more spaces, it incorrectly processes the request by stripping these leading spaces. This behavior, which violates HTTP standards, can be exploited by a remote attacker to perform request smuggling.…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. This vulnerability allows a remote attacker to construct specially crafted requests where header names are parsed differently by Undertow compared to upstream proxies. This discrepancy in header interpretation can be exploited to launch request smuggling attacks, potentially bypassing…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+527/3/202621/9/2026
A flaw was found in Undertow. A remote attacker can exploit this vulnerability by sending `\r\r\r` as a header block terminator. This can be used for request smuggling with certain proxy servers, such as older versions of Apache Traffic Server and Google Cloud Classic Application Load Balancer, potentially leading to…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI27/3/202617/6/2026
Se ha identificado una debilidad en code-projects Exam Form Submission 1.0/7.PHP. Esto afecta una función desconocida del archivo /admin/update_s7.PHP. Esta manipulación del argumento sname causa cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición del público y…
ModificadaAlta (8.2)0.58%—LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/20261/9/2026
La función API 'ssh_get_hexa()' es vulnerable cuando se proporciona una entrada de longitud 0 a esta función. Esta función se utiliza internamente en 'ssh_get_fingerprint_hash()' y 'ssh_print_hexa()' (obsoleta), la cual es vulnerable a la misma entrada (la longitud es proporcionada por la aplicación que realiza la…
ModificadaMedia (6.3)0.41%—LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/20261/9/2026
Un servidor SCP malicioso puede enviar rutas inesperadas que podrían hacer que la aplicación cliente sobrescriba archivos locales fuera del directorio de trabajo. Esto podría ser mal utilizado para crear archivos ejecutables o de configuración maliciosos y hacer que el usuario los ejecute bajo consecuencias…
ModificadaAlta (7.2)0.53%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202617/6/2026
Se encontró un fallo en Keycloak. Un administrador con permiso 'manage-clients' puede explotar una mala configuración donde este permiso es equivalente a 'manage-permissions'. Esto permite al administrador escalar privilegios y obtener control sobre roles, usuarios u otras funciones administrativas dentro del ámbito.…
ModificadaMedia (5.5)0.15%—Freedesktop PolkitRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/202610/9/2026
Se encontró una vulnerabilidad en polkit. Un usuario local puede explotar esto al proporcionar una entrada especialmente diseñada y excesivamente larga al binario setuid 'polkit-agent-helper-1' a través de la entrada estándar (stdin). Esta entrada sin límites puede llevar a una condición de falta de memoria (OOM), lo…
ModificadaBaja (3.1)0.33%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202626/6/2026
Se encontró una vulnerabilidad en Keycloak. Un atacante autenticado puede realizar falsificación de petición del lado del servidor (SSRF) manipulando el parámetro 'client_session_host' durante las peticiones de token de actualización. Esto ocurre cuando un cliente de Keycloak está configurado para usar la…