Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

8631 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.24%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 no invalida una sesión después de que los privilegios han sido modificados, lo que podría permitir a un usuario autenticado retener el acceso a información sensible. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L CWE: CWE-613: Expiración de Sesión Insuficiente…
AnalizadaBaja (3.1)0.22%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 podría permitir a un atacante obtener información sensible de la cadena de consulta de un método GET HTTP para procesar una solicitud que podría obtenerse utilizando técnicas de man-in-the-middle.
AnalizadaMedia (6.5)0.22%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a la inyección de encabezados HTTP, causada por una validación incorrecta de la entrada por parte de los encabezados HOST. Esto podría permitir a un atacante llevar a cabo varios ataques contra el sistema vulnerable, incluyendo cross-site…
AnalizadaMedia (6.5)0.20%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 podría permitir a un atacante obtener información sensible debido a credenciales insuficientemente protegidas.
AplazadaAlta (7.1)0.25%—Themehunk Contact Form AND Lead Form Elementor BuilderAI25/3/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeHunk Contact Form & Lead Form Elementor Builder lead-form-builder permite XSS Almacenado. Este problema afecta a Contact Form & Lead Form Elementor Builder: desde n/a hasta <= 2.0.1.
AplazadaCrítica (9.9)0.52%—Crocoblock JetformbuilderAI25/3/202617/6/2026
Vulnerabilidad de Control Inadecuado de la Generación de Código ('Inyección de Código') en jetmonsters JetFormBuilder jetformbuilder permite la Inyección de Código. Este problema afecta a JetFormBuilder: desde n/a hasta <= 3.5.6.1.
AplazadaMedia (6.8)0.54%—Nysl Spam Protect FOR Contact Form 7AI25/3/202617/6/2026
Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') en NYSL Spam Protect para Contact Form 7 wp-contact-form-7-spam-blocker permite el salto de ruta. Este problema afecta a Spam Protect para Contact Form 7: desde n/a hasta <= 1.2.9.
AplazadaAlta (8.8)0.43%—Boldgrid WeformsAI25/3/202617/6/2026
Vulnerabilidad de deserialización de datos no confiables en BoldGrid weForms weforms permite la inyección de objetos. Este problema afecta a weForms: desde n/a hasta <= 1.6.26.
AplazadaMedia (6.5)0.33%—Codepeople Contact Form EmailAI25/3/202617/6/2026
Vulnerabilidad de autorización faltante en codepeople Contact Form Email contact-form-to-email permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Contact Form Email: desde n/a hasta <= 1.3.63.
AplazadaMedia (6.5)0.34%—Crmperks Integration FOR Mailchimp AND Contact Form 7AI25/3/202617/6/2026
Vulnerabilidad de falta de autorización en CRM Perks Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms cf7-mailchimp permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Integration for Mailchimp and Contact Form 7, WPForms,…
AplazadaMedia (6.5)0.23%—Contact Form BY WpformsAI25/3/202617/6/2026
Inserción de Información Sensible en Datos Enviados vulnerabilidad en Formulario de Contacto de Syed Balkhi de WPForms wpforms-lite permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Formulario de Contacto de WPForms: desde n/d hasta <= 1.9.8.7.
AplazadaAlta (7.5)0.38%—Loopus WP Cost Estimation AND Payment Forms BuilderAI25/3/202617/6/2026
Vulnerabilidad de autorización faltante en loopus WP Cost Estimation & Payment Forms Builder WP_Estimation_Form permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Cost Estimation & Payment Forms Builder: desde n/a hasta < 10.3.0.
AnalizadaAlta (7.1)0.53%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.61 y 9.6.0-alpha.55, un usuario autenticado que llama a GET /users/me recibe datos de autenticación sin sanitizar, incluyendo credenciales sensibles como secretos…
AnalizadaBaja (2.1)0.29%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.60 y 9.6.0-alpha.54, un atacante que obtiene la contraseña de un usuario y un único código de recuperación MFA puede reutilizar ese código de recuperación un número…
AnalizadaAlta (8.6)0.67%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.59 y 9.6.0-alpha.53, un atacante con acceso a la clave maestra puede ejecutar sentencias SQL arbitrarias en la base de datos PostgreSQL inyectando metacaracteres SQL…
AnalizadaAlta (8.7)0.75%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.58 y 9.6.0-alpha.52, un atacante no autenticado puede causar denegación de servicio enviando solicitudes de autenticación con nombres de proveedor arbitrarios y no…
AnalizadaMedia (5.3)0.34%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.57 y 9.6.0-alpha.48, un usuario autenticado puede sobrescribir campos de sesión generados por el servidor, como expiresAt y createdWith, al actualizar su propia…
AnalizadaAlta (8.2)0.62%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.56 y 9.6.0-alpha.45, el componente LiveQuery de Parse Server no aplica la configuración requestComplexity.queryDepth al procesar solicitudes de suscripción…
AnalizadaAlta (8.7)0.62%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.55 y 9.6.0-alpha.44, un atacante puede enviar una solicitud HTTP no autenticada con una consulta profundamente anidada que contenga operadores lógicos para colgar…
AnalizadaMedia (6.3)0.41%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.54 y 9.6.0-alpha.43, un atacante puede suscribirse a LiveQuery con un parámetro watch dirigido a un campo protegido. Aunque el valor del campo protegido se elimina…
AnalizadaAlta (7.1)0.44%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.53 y 9.6.0-alpha.42, la interfaz LiveQuery WebSocket de Parse Server no aplica los permisos de puntero de Permiso a Nivel de Clase (CLP) (readUserFields y…
AnalizadaAlta (7)0.56%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.52 y 9.6.0-alpha.41, una vulnerabilidad de omisión de autenticación permite a un atacante iniciar sesión como cualquier usuario que haya vinculado un proveedor de…
AnalizadaMedia (6.3)0.43%—Parseplatform Parse-server24/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.51 y 9.6.0-alpha.40, la ruta Pages y la ruta PublicAPI heredada para reenviar enlaces de verificación de correo electrónico devuelven respuestas distinguibles…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se determinó una vulnerabilidad en code-projects Exam Form Submission 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/update_s6.php. La ejecución de una manipulación del argumento sname puede llevar a cross site scripting. El ataque puede lanzarse remotamente. El exploit ha sido divulgado…
ModificadaMedia (6.1)0.17%—GNU BinutilsRedhat Openshift Container PlatformRedhat Enterprise Linux23/3/20261/9/2026
Se encontró una falla en la biblioteca BFD de GNU Binutils, un componente ampliamente utilizado para manejar archivos binarios como archivos objeto y ejecutables. El problema ocurre al procesar archivos objeto XCOFF especialmente manipulados, donde un valor de tipo de reubicación no se valida correctamente antes de…