Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
8631 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.9) | 5.7% | — | Tiandy Easy7 Integrated Management PlatformAI | 23/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en la Plataforma de Gestión Integrada Tiandy Easy7 hasta la versión 7.17.0. Esta vulnerabilidad afecta a código desconocido del archivo /Easy7/apps/WebService/ImportSystemConfiguration.jsp del componente Gestor de Configuración. La manipulación del argumento File conduce a una… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se determinó una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento impactado es una función desconocida del archivo /admin/update_s3.PHP. La ejecución de una manipulación del argumento sname puede llevar a cross site scripting. El ataque puede lanzarse remotamente. El exploit ha sido divulgado… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_s4.PHP. La manipulación del argumento sname resulta en cross site scripting. El ataque puede iniciarse remotamente. El exploit se ha hecho público y podría utilizarse. | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en code-projects Exam Form Submission 1.0. Afectada es una función desconocida del archivo /admin/update_s5.php. Tal manipulación del argumento sname lleva a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser usado. | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en code-projects Exam Form Submission 1.0. Este problema afecta a algún procesamiento desconocido del archivo /admin/update_s2.php. Esta manipulación del argumento sname provoca cross-site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Exam Form SubmissionAI | 22/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Exam Form Submission 1.0. Esto impacta una función desconocida del archivo /admin/update_s1.php. Realizar una manipulación del argumento sname resulta en cross site scripting. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser usado. | |
| Aplazada | Media (5.5) | 0.47% | — | Acrel Environmental Monitoring Cloud PlatformAI | 22/3/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Acrel Environmental Monitoring Cloud Platform 1.1.0. Este problema afecta algún procesamiento desconocido. Realizar una manipulación resulta en una carga sin restricciones. El ataque puede ser iniciado remotamente. El exploit ha sido hecho público y podría ser usado. El proveedor fue… | |
| Analizada | Alta (8.7) | 1.1% | — | Codnloc Phptransformer | 21/3/2026 | 17/6/2026 | phpTransformer 2016.9 contiene una vulnerabilidad de recorrido de directorios que permite a atacantes no autenticados acceder a archivos arbitrarios mediante la manipulación del parámetro «path». Los atacantes pueden enviar solicitudes al punto final del servidor jQueryFileUploadmaster con secuencias de recorrido del… | |
| Modificada | Alta (8.8) | 0.38% | — | Codnloc Phptransformer | 21/3/2026 | 7/10/2026 | phpTransformer 2016.9 contiene una vulnerabilidad de inyección SQL que permite a atacantes remotos ejecutar consultas SQL arbitrarias mediante la inyección de código malicioso a través del parámetro idnews. Los atacantes pueden enviar solicitudes GET manipuladas a GeneratePDF.php con cargas útiles SQL en el parámetro… | |
| Aplazada | Alta (7.5) | 0.57% | — | Crocoblock JetformbuilderAI | 21/3/2026 | 17/6/2026 | El plugin JetFormBuilder para WordPress es vulnerable a la lectura arbitraria de archivos a través de salto de ruta en todas las versiones hasta la 3.5.6.2, inclusive. Esto se debe a que el método 'Uploaded_File::set_from_array' acepta rutas de archivo proporcionadas por el usuario desde la carga útil JSON… | |
| Aplazada | Media (5.3) | 0.40% | — | Eshot Form BuilderAI | 21/3/2026 | 17/6/2026 | El plugin e-shot form builder para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.0.2, inclusive. La función eshot_form_builder_get_account_data() está registrada como un gestor AJAX wp_ajax_ accesible para todos los usuarios autenticados. La función carece de… | |
| Aplazada | Media (6.4) | 0.24% | — | Integration With Hubspot FormsAI | 21/3/2026 | 17/6/2026 | El plugin Integration with Hubspot Forms para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'hubspotform' en todas las versiones hasta la 1.2.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto… | |
| Aplazada | Alta (7.2) | 0.37% | — | Performance MonitorAI | 21/3/2026 | 17/6/2026 | El plugin Performance Monitor para WordPress es vulnerable a la Falsificación de Petición del Lado del Servidor en todas las versiones hasta la 1.0.6, inclusive. Esto se debe a la validación insuficiente del parámetro 'url' en el endpoint de la API REST '/wp-json/performance-monitor/v1/curl_data'. Esto hace posible… | |
| Aplazada | Media (5.6) | 0.27% | — | Reputeinfosystems ArformsAI | 21/3/2026 | 17/6/2026 | El plugin The Contact Form, Survey, Quiz & Popup Form Builder – ARForms para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 1.7.2, inclusive. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de… | |
| Aplazada | Crítica (9.8) | 4.4% | 💥 Exploit | Kaliforms Kali FormsAI | 20/3/2026 | 17/6/2026 | El plugin Kali Forms para WordPress es vulnerable a ejecución remota de código en todas las versiones hasta la 2.4.9, inclusive, a través de la función 'form_process'. Esto se debe a que la función 'prepare_post_data' mapea claves proporcionadas por el usuario directamente en el almacenamiento interno de marcadores de… | |
| Modificada | Media (6.5) | 0.56% | — | LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 19/3/2026 | 1/9/2026 | Se encontró un defecto en libarchive. Existe una vulnerabilidad de comportamiento indefinido en la lógica de descompresión de zisofs, causada por una validación incorrecta de un campo ('pz_log2_bs') leído de las extensiones Rock Ridge de ISO9660. Un atacante remoto puede explotar esto al proporcionar un archivo ISO… | |
| Modificada | Alta (7.5) | 1.1% | — | LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+3 | 19/3/2026 | 28/9/2026 | Se encontró una falla en libarchive. Esta vulnerabilidad de lectura fuera de límites de la pila (heap) existe en la lógica de procesamiento de archivos RAR debido a una validación incorrecta del tamaño de la ventana deslizante LZSS después de las transiciones entre métodos de compresión. Un atacante remoto puede… | |
| Aplazada | Alta (7.1) | 0.25% | — | Wpeverest Everest Forms PROAI | 19/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPEverest Everest Forms Pro permite XSS Almacenado. Este problema afecta a Everest Forms Pro: desde n/d hasta 1.9.10. | |
| Analizada | Media (5.4) | 0.14% | — | IBM Qradar Security Information AND Event Manager | 19/3/2026 | 17/6/2026 | IBM QRadar SIEM 7.5.0 hasta 7.5.0 Paquete de Actualización 14 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y lo que podría llevar a la divulgación de credenciales… | |
| Analizada | Media (5.5) | 0.10% | — | IBM Qradar Security Information AND Event Manager | 19/3/2026 | 17/6/2026 | IBM QRadar SIEM 7.5.0 hasta 7.5.0 Update Package 14 almacena información potencialmente sensible en archivos de configuración que podría ser leída por un usuario local. | |
| Analizada | Media (5.4) | 0.14% | — | IBM Qradar Security Information AND Event Manager | 19/3/2026 | 17/6/2026 | IBM QRadar SIEM 7.5.0 hasta 7.5.0 Update Package 14 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista. | |
| Analizada | Media (5) | 0.18% | — | IBM Qradar Security Information AND Event Manager | 19/3/2026 | 17/6/2026 | IBM QRadar SIEM 7.5.0 hasta 7.5.0 Update Package 14 podría permitir a un atacante con acceso a un inquilino acceder a datos de nombre de host de la cuenta de otro inquilino. | |
| Analizada | Alta (8.2) | 0.50% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.35 y 8.6.50, cuando un disparador 'Parse.Cloud.afterLiveQueryEvent' se registra para una clase, el servidor LiveQuery filtra campos protegidos y 'authData' a… | |
| Analizada | Media (6.9) | 0.37% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.29 y 8.6.49, un usuario podía registrarse sin proporcionar credenciales enviando un objeto 'authData' vacío, eludiendo el requisito de nombre de usuario y contraseña. Esto… | |
| Analizada | Alta (8.7) | 0.61% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.21 y 8.6.45, un atacante no autenticado puede bloquear el proceso de Parse Server enviando una única solicitud con operadores de condición de consulta… |