Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2775▼ 14 respecto a la semana anterior
Críticas / altas1283▼ 250 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 205 respecto a la semana anterior
8631 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.3) | 0.24% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede implementarse en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.28 y 8.6.48, el mecanismo de restablecimiento de contraseña no aplica garantías de un solo uso para los tokens de restablecimiento. Cuando un usuario solicita… | |
| Analizada | Alta (8.2) | 0.67% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.24 y 8.6.47, clientes remotos pueden bloquear el proceso de Parse Server al llamar a un endpoint de función en la nube con un nombre de función manipulado… | |
| Analizada | Media (5.3) | 0.47% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.20 y 8.6.44, un atacante puede eludir la protección predeterminada de la lista de denegación de palabras clave de solicitud y el permiso a nivel de clase para añadir… | |
| Analizada | Alta (7.5) | 0.71% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.19 y 8.6.43, un atacante remoto puede provocar la caída del Parse Server al suscribirse a un LiveQuery con un patrón de expresión regular inválido. El proceso del servidor… | |
| Analizada | Media (4.3) | 0.39% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.17 y 8.6.42, un usuario autenticado puede sobrescribir campos de sesión generados por el servidor ('sessionToken', 'expiresAt', 'createdWith') al crear un objeto de sesión… | |
| Analizada | Alta (8.3) | 0.36% | — | Parseplatform Parse-server | 18/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.15 y 8.6.41, un atacante al que se le permite subir archivos puede eludir el filtro de extensión de archivo añadiendo un parámetro MIME (p. ej., `;charset=utf-8`) al… | |
| Modificada | Media (5.8) | 0.39% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 18/3/2026 | 17/6/2026 | Se identificó una vulnerabilidad en Keycloak, una solución de gestión de identidades y accesos, donde sigue incorrectamente las redirecciones HTTP al procesar ciertas solicitudes de configuración del cliente. Este comportamiento permite a un atacante engañar al servidor para que realice solicitudes no intencionadas a… | |
| Aplazada | Media (5.5) | 0.41% | — | Tiandy Easy7 Integrated Management PlatformAI | 17/3/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en la Plataforma de Gestión Integrada Tiandy Easy7 hasta la versión 7.17.0. Esto afecta una función desconocida del archivo /rest/preSetTemplate/getRecByTemplateId. La manipulación del argumento ID conduce a inyección SQL. El ataque puede ser iniciado remotamente. El… | |
| Aplazada | Media (5.5) | 0.41% | — | Tiandy Easy7 Integrated Management PlatformAI | 17/3/2026 | 17/6/2026 | Se ha identificado una debilidad en Tiandy Easy7 Integrated Management Platform 7.17.0. El elemento afectado es una función desconocida del archivo /rest/devStatus/getDevDetailedInfo del componente Endpoint. La ejecución de una manipulación del argumento ID puede conducir a inyección SQL. El ataque puede lanzarse de… | |
| Aplazada | Media (5.5) | 0.41% | — | Tiandy Easy7 Integrated Management PlatformAI | 17/3/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en Tiandy Easy7 Integrated Management Platform 7.17.0. El elemento afectado es una función desconocida del archivo /rest/devStatus/queryResources del componente Endpoint. Al realizar una manipulación del argumento areaId, se produce una inyección SQL. El ataque puede iniciarse… | |
| Aplazada | Media (5.5) | 0.41% | — | Tiandy Integrated Management PlatformAI | 16/3/2026 | 17/6/2026 | Se determinó una vulnerabilidad en Tiandy Integrated Management Platform 7.17.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /rest/user/getAuthorityByUserId. La ejecución de una manipulación del argumento userId puede llevar a una inyección SQL. El ataque puede lanzarse remotamente. El… | |
| Aplazada | Media (5.5) | 0.47% | — | Tiandy Easy7 Integrated Management PlatformAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en Tiandy Easy7 Integrated Management Platform 7.17.0. Esto afecta una parte desconocida del archivo /rest/file/uploadLedImage del componente Endpoint. La manipulación del argumento File resulta en carga sin restricciones. El ataque puede ser lanzado de forma remota. El exploit ha… | |
| Aplazada | Media (5.5) | 0.51% | — | Symantec Management PlatformAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en la Plataforma de Gestión Integrada de Tecnologías 7.17.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /SetWebpagePic.jsp. La manipulación del argumento targetPath/Suffix conduce a una carga sin restricciones. El ataque puede ser iniciado… | |
| Aplazada | Media (5.5) | 0.68% | — | Tiandy Easy7 Integrated Management PlatformAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en Tiandy Easy7 Integrated Management Platform 7.17.0. Afecta a una función desconocida del archivo /WebService/UpdateLocalDevInfo.jsp del componente Gestor de Identificadores de Dispositivo. Dicha manipulación del argumento nombre de usuario/contraseña conduce a la ausencia de… | |
| Modificada | Alta (7.1) | 0.19% | — | GNU BinutilsRedhat Openshift Container PlatformRedhat Enterprise Linux | 16/3/2026 | 1/9/2026 | Se encontró una falla en GNU Binutils. Esta vulnerabilidad, un desbordamiento de búfer basado en montículo, específicamente una lectura fuera de límites, existe en el componente enlazador bfd. Un atacante podría explotar esto al convencer a un usuario de procesar un archivo objeto XCOFF malicioso especialmente… | |
| Modificada | Alta (7.1) | 0.19% | — | GNU BinutilsRedhat Openshift Container PlatformRedhat Enterprise Linux | 16/3/2026 | 1/9/2026 | Se encontró una falla en GNU Binutils. Esta vulnerabilidad de desbordamiento de búfer basado en montículo, específicamente una lectura fuera de límites en el enlazador bfd, permite a un atacante obtener acceso a información sensible. Al convencer a un usuario de procesar un archivo objeto XCOFF especialmente diseñado,… | |
| Analizada | Media (6.9) | 0.47% | — | Parseplatform Parse-server | 16/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 8.6.40 y 9.6.0-alpha.14, el endpoint GraphQL WebSocket para suscripciones no pasa las solicitudes a través de la cadena de middleware de Express que aplica la autenticación, el… | |
| Aplazada | Media (4.3) | 0.21% | — | NEX FormsAI | 16/3/2026 | 17/6/2026 | El plugin NEX-Forms – Ultimate Forms Plugin for WordPress para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función deactivate_license() en todas las versiones hasta la 9.1.9, inclusive. Esto hace posible que atacantes autenticados, con acceso… | |
| Aplazada | Alta (7.5) | 0.27% | — | NEX FormsAI | 16/3/2026 | 17/6/2026 | El plugin NEX-Forms – Ultimate Forms Plugin for WordPress, un plugin de WordPress, es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 9.1.9, inclusive, a través de la función submit_nex_form() debido a la falta de validación en una clave controlada por el usuario. Esto hace posible… | |
| Aplazada | Media (6.4) | 0.33% | — | Calculated Fields FormAI | 13/3/2026 | 17/6/2026 | El plugin Calculated Fields Form para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del formulario en todas las versiones hasta la 5.4.5.0, inclusive. Esto se debe a comprobaciones de capacidad insuficientes en el gestor de guardado de la configuración del formulario y a una… | |
| Aplazada | Media (6.5) | 0.22% | — | Themefic Ultimate Addons FOR Contact Form 7AIContactform7 Contact Form 7AI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Themefic Ultimate Addons for Contact Form 7 ultimate-addons-for-contact-form-7 permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema… | |
| Aplazada | Media (4.3) | 0.27% | — | Contact Form BY WpformsAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en el formulario de contacto de Syed Balkhi por WPForms wpforms-lite permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Contact Form by WPForms: desde n/a hasta <= 1.9.9.3. | |
| Aplazada | Alta (8.5) | 0.36% | — | Codepeople CP Contact Form With PaypalAI | 13/3/2026 | 17/6/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en codepeople CP Contact Form with Paypal cp-contact-form-with-paypal permite Inyección SQL Ciega. Este problema afecta a CP Contact Form with Paypal: desde n/a hasta <= 1.3.61. | |
| Aplazada | Media (5.3) | 0.29% | — | Codepeople WP Time Slots Booking FormAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de Autorización Faltante en codepeople WP Time Slots Booking Form wp-time-slots-booking-form permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a WP Time Slots Booking Form: desde n/a hasta <= 1.2.42. | |
| Aplazada | Media (5.3) | 0.26% | — | Wpmudev ForminatorAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en WPMU DEV - Your All-in-One WordPress Platform Forminator forminator permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Forminator: desde n/a hasta <= 1.50.2. |