Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

8631 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.9)5.7%—Tiandy Easy7 Integrated Management PlatformAI23/3/202617/6/2026
Se ha encontrado una vulnerabilidad en la Plataforma de Gestión Integrada Tiandy Easy7 hasta la versión 7.17.0. Esta vulnerabilidad afecta a código desconocido del archivo /Easy7/apps/WebService/ImportSystemConfiguration.jsp del componente Gestor de Configuración. La manipulación del argumento File conduce a una…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se determinó una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento impactado es una función desconocida del archivo /admin/update_s3.PHP. La ejecución de una manipulación del argumento sname puede llevar a cross site scripting. El ataque puede lanzarse remotamente. El exploit ha sido divulgado…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se encontró una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_s4.PHP. La manipulación del argumento sname resulta en cross site scripting. El ataque puede iniciarse remotamente. El exploit se ha hecho público y podría utilizarse.
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Una vulnerabilidad ha sido encontrada en code-projects Exam Form Submission 1.0. Afectada es una función desconocida del archivo /admin/update_s5.php. Tal manipulación del argumento sname lleva a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser usado.
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se ha encontrado una vulnerabilidad en code-projects Exam Form Submission 1.0. Este problema afecta a algún procesamiento desconocido del archivo /admin/update_s2.php. Esta manipulación del argumento sname provoca cross-site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser…
AplazadaBaja (2.1)0.45%—Code-projects Exam Form SubmissionAI22/3/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Exam Form Submission 1.0. Esto impacta una función desconocida del archivo /admin/update_s1.php. Realizar una manipulación del argumento sname resulta en cross site scripting. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser usado.
AplazadaMedia (5.5)0.47%—Acrel Environmental Monitoring Cloud PlatformAI22/3/202617/6/2026
Se encontró una vulnerabilidad en Acrel Environmental Monitoring Cloud Platform 1.1.0. Este problema afecta algún procesamiento desconocido. Realizar una manipulación resulta en una carga sin restricciones. El ataque puede ser iniciado remotamente. El exploit ha sido hecho público y podría ser usado. El proveedor fue…
AnalizadaAlta (8.7)1.1%—Codnloc Phptransformer21/3/202617/6/2026
phpTransformer 2016.9 contiene una vulnerabilidad de recorrido de directorios que permite a atacantes no autenticados acceder a archivos arbitrarios mediante la manipulación del parámetro «path». Los atacantes pueden enviar solicitudes al punto final del servidor jQueryFileUploadmaster con secuencias de recorrido del…
ModificadaAlta (8.8)0.38%—Codnloc Phptransformer21/3/20267/10/2026
phpTransformer 2016.9 contiene una vulnerabilidad de inyección SQL que permite a atacantes remotos ejecutar consultas SQL arbitrarias mediante la inyección de código malicioso a través del parámetro idnews. Los atacantes pueden enviar solicitudes GET manipuladas a GeneratePDF.php con cargas útiles SQL en el parámetro…
AplazadaAlta (7.5)0.57%—Crocoblock JetformbuilderAI21/3/202617/6/2026
El plugin JetFormBuilder para WordPress es vulnerable a la lectura arbitraria de archivos a través de salto de ruta en todas las versiones hasta la 3.5.6.2, inclusive. Esto se debe a que el método 'Uploaded_File::set_from_array' acepta rutas de archivo proporcionadas por el usuario desde la carga útil JSON…
AplazadaMedia (5.3)0.40%—Eshot Form BuilderAI21/3/202617/6/2026
El plugin e-shot form builder para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.0.2, inclusive. La función eshot_form_builder_get_account_data() está registrada como un gestor AJAX wp_ajax_ accesible para todos los usuarios autenticados. La función carece de…
AplazadaMedia (6.4)0.24%—Integration With Hubspot FormsAI21/3/202617/6/2026
El plugin Integration with Hubspot Forms para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'hubspotform' en todas las versiones hasta la 1.2.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto…
AplazadaAlta (7.2)0.37%—Performance MonitorAI21/3/202617/6/2026
El plugin Performance Monitor para WordPress es vulnerable a la Falsificación de Petición del Lado del Servidor en todas las versiones hasta la 1.0.6, inclusive. Esto se debe a la validación insuficiente del parámetro 'url' en el endpoint de la API REST '/wp-json/performance-monitor/v1/curl_data'. Esto hace posible…
AplazadaMedia (5.6)0.27%—Reputeinfosystems ArformsAI21/3/202617/6/2026
El plugin The Contact Form, Survey, Quiz & Popup Form Builder – ARForms para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 1.7.2, inclusive. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de…
AplazadaCrítica (9.8)4.4%💥 ExploitKaliforms Kali FormsAI20/3/202617/6/2026
El plugin Kali Forms para WordPress es vulnerable a ejecución remota de código en todas las versiones hasta la 2.4.9, inclusive, a través de la función 'form_process'. Esto se debe a que la función 'prepare_post_data' mapea claves proporcionadas por el usuario directamente en el almacenamiento interno de marcadores de…
ModificadaMedia (6.5)0.56%—LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux19/3/20261/9/2026
Se encontró un defecto en libarchive. Existe una vulnerabilidad de comportamiento indefinido en la lógica de descompresión de zisofs, causada por una validación incorrecta de un campo ('pz_log2_bs') leído de las extensiones Rock Ridge de ISO9660. Un atacante remoto puede explotar esto al proporcionar un archivo ISO…
ModificadaAlta (7.5)1.1%—LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+319/3/202628/9/2026
Se encontró una falla en libarchive. Esta vulnerabilidad de lectura fuera de límites de la pila (heap) existe en la lógica de procesamiento de archivos RAR debido a una validación incorrecta del tamaño de la ventana deslizante LZSS después de las transiciones entre métodos de compresión. Un atacante remoto puede…
AplazadaAlta (7.1)0.25%—Wpeverest Everest Forms PROAI19/3/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPEverest Everest Forms Pro permite XSS Almacenado. Este problema afecta a Everest Forms Pro: desde n/d hasta 1.9.10.
AnalizadaMedia (5.4)0.14%—IBM Qradar Security Information AND Event Manager19/3/202617/6/2026
IBM QRadar SIEM 7.5.0 hasta 7.5.0 Paquete de Actualización 14 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y lo que podría llevar a la divulgación de credenciales…
AnalizadaMedia (5.5)0.10%—IBM Qradar Security Information AND Event Manager19/3/202617/6/2026
IBM QRadar SIEM 7.5.0 hasta 7.5.0 Update Package 14 almacena información potencialmente sensible en archivos de configuración que podría ser leída por un usuario local.
AnalizadaMedia (5.4)0.14%—IBM Qradar Security Information AND Event Manager19/3/202617/6/2026
IBM QRadar SIEM 7.5.0 hasta 7.5.0 Update Package 14 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista.
AnalizadaMedia (5)0.18%—IBM Qradar Security Information AND Event Manager19/3/202617/6/2026
IBM QRadar SIEM 7.5.0 hasta 7.5.0 Update Package 14 podría permitir a un atacante con acceso a un inquilino acceder a datos de nombre de host de la cuenta de otro inquilino.
AnalizadaAlta (8.2)0.50%—Parseplatform Parse-server18/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.35 y 8.6.50, cuando un disparador 'Parse.Cloud.afterLiveQueryEvent' se registra para una clase, el servidor LiveQuery filtra campos protegidos y 'authData' a…
AnalizadaMedia (6.9)0.37%—Parseplatform Parse-server18/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.29 y 8.6.49, un usuario podía registrarse sin proporcionar credenciales enviando un objeto 'authData' vacío, eludiendo el requisito de nombre de usuario y contraseña. Esto…
AnalizadaAlta (8.7)0.61%—Parseplatform Parse-server18/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.21 y 8.6.45, un atacante no autenticado puede bloquear el proceso de Parse Server enviando una única solicitud con operadores de condición de consulta…