Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▼ 1 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 211 respecto a la semana anterior
8632 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.26% | — | Wpmudev ForminatorAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en WPMU DEV - Your All-in-One WordPress Platform Forminator forminator permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Forminator: desde n/a hasta <= 1.50.2. | |
| Aplazada | Media (5.3) | 0.26% | — | Ays-pro Easy FormAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Ays Pro Easy Form easy-form permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easy Form: desde n/a hasta <= 2.7.9. | |
| Aplazada | Alta (7.5) | 0.51% | — | Strategy11 Formidable FormsAI | 13/3/2026 | 17/6/2026 | El plugin Formidable Forms para WordPress es vulnerable a una elusión de la integridad de pago en todas las versiones hasta la 6.28, inclusive. Esto se debe a que el gestor de retorno de Stripe Link ('handle_one_time_stripe_link_return_url') marca los registros de pago como completados basándose únicamente en el… | |
| Aplazada | Media (5.3) | 0.44% | — | Strategy11 Formidable FormsAI | 13/3/2026 | 17/6/2026 | El plugin Formidable Forms para WordPress es vulnerable a un bypass de autorización a través de una clave controlada por el usuario en todas las versiones hasta la 6.28, inclusive. Esto se debe a que el gestor AJAX `frm_strp_amount` (`update_intent_ajax`) sobrescribe los datos globales `$_POST` con entrada JSON… | |
| Analizada | Media (6.3) | 0.41% | — | Parseplatform Parse-server | 12/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.13 y 8.6.39, el adaptador de autenticación OAuth2 no valida correctamente los ID de aplicación cuando appidField y appIds están configurados. Durante la validación del ID… | |
| Analizada | Crítica (9.3) | 0.95% | — | Parseplatform Parse-server | 12/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.12 y 8.6.38, un atacante no autenticado puede tomar el control de cualquier cuenta de usuario que fue creada con un proveedor de autenticación que no valida el formato del… | |
| Analizada | Crítica (9.1) | 0.40% | — | Parseplatform Parse-server | 12/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.11 y 8.6.37, el adaptador de autenticación OAuth2 integrado de Parse Server exporta una instancia singleton que se reutiliza directamente en todas las configuraciones de… | |
| Aplazada | Alta (8.2) | 0.45% | — | Google FirebaseAIWeb3formsAI | 12/3/2026 | 17/6/2026 | NEXULEAN es una plataforma de cartera y servicios de ciberseguridad para un Hacker Ético, Entusiasta de la IA y Probador de Penetración. Antes de la versión 2.0.0, se identificó una vulnerabilidad de seguridad donde las claves API de Firebase y Web3Forms estaban expuestas. Un atacante podría usar estas claves para… | |
| Analizada | Media (5.1) | 0.34% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.10 y 8.6.36, un atacante con acceso a la clave maestra puede inyectar SQL malicioso a través de nombres de campo manipulados utilizados en restricciones de consulta cuando… | |
| Analizada | Media (6.9) | 0.51% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.9 y 8.6.35, un atacante puede explotar las suscripciones de LiveQuery para inferir los valores de campos protegidos sin recibirlos directamente. Al suscribirse con una… | |
| Analizada | Media (6.3) | 0.42% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.34 y 9.6.0-alpha.8, el endpoint de verificación de correo electrónico (/verificationEmailRequest) devuelve respuestas de error distintas dependiendo de si una… | |
| Analizada | Alta (8.2) | 0.58% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.7 y 8.6.33, cuando la autenticación multifactor (MFA) vía TOTP está habilitada para una cuenta de usuario, Parse Server genera dos códigos de recuperación de un solo uso.… | |
| Analizada | Alta (8.7) | 0.49% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.6 y 8.6.32, el permiso a nivel de clase (CLP) protectedFields puede ser eludido usando la notación de puntos en cláusulas WHERE de consulta y parámetros de ordenación. Un… | |
| Analizada | Crítica (9.3) | 0.57% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.5 y 8.6.31, existe una vulnerabilidad de inyección SQL en el adaptador de almacenamiento de PostgreSQL al procesar operaciones de Incremento en campos de… | |
| Analizada | Media (6.3) | 0.34% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede implementarse en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.4 y 8.6.30, un atacante puede subir un archivo con una extensión de archivo o tipo de contenido que no está bloqueado por la configuración predeterminada de la opción… | |
| Analizada | Crítica (9.3) | 0.57% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Una vulnerabilidad de inyección SQL existe en el adaptador de almacenamiento de PostgreSQL al procesar operaciones de Incremento en campos de objetos anidados usando notación de puntos (p.… | |
| Analizada | Crítica (9.3) | 0.73% | — | Parseplatform Parse-server | 11/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.2 y 8.6.28, un atacante puede usar un nombre de campo con notación de puntos en combinación con el parámetro de consulta 'sort' para inyectar SQL en la base de datos… | |
| Analizada | Media (5.4) | 0.16% | — | SplunkSplunk Cloud Platform | 11/3/2026 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a la 10.2.1 y 10.0.4, y en las versiones de Splunk Cloud Platform anteriores a la 10.2.2510.5, 10.1.2507.16 y 10.0.2503.12, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría recuperar el token de acceso de la API de Observability… | |
| Analizada | Media (6.5) | 0.17% | — | SplunkSplunk Cloud Platform | 11/3/2026 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.2.1, 10.0.4, 9.4.9 y 9.3.10, y en las versiones de Splunk Cloud Platform anteriores a 10.2.2510.7, 10.1.2507.17, 10.0.2503.12 y 9.3.2411.124, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría recuperar información sensible… | |
| Analizada | Media (6.5) | 0.24% | — | SplunkSplunk Cloud Platform | 11/3/2026 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a la 10.2.0, 10.0.3, 9.4.9 y 9.3.10, y en las versiones de Splunk Cloud Platform anteriores a la 10.2.2510.5, 10.1.2507.16, 10.0.2503.11 y 9.3.2411.123, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría acceder al endpoint de la… | |
| Analizada | Alta (7.2) | 0.48% | — | SplunkSplunk Cloud Platform | 11/3/2026 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.2.0, 10.0.4, 9.4.9 y 9.3.10, y las versiones de Splunk Cloud Platform anteriores a 10.2.2510.5, 10.0.2503.12, 10.1.2507.16 y 9.3.2411.124, un usuario que posee un rol que contiene la capacidad de alto privilegio 'edit_cmd' podría ejecutar comandos de shell… | |
| Analizada | Media (6.3) | 0.21% | — | SplunkSplunk Cloud Platform | 11/3/2026 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.2.0, 10.0.3, 9.4.9 y 9.3.9, y las versiones de Splunk Cloud Platform anteriores a 10.2.2510.4, 10.1.2507.15, 10.0.2503.11 y 9.3.2411.123, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear una carga útil maliciosa al… | |
| Analizada | Media (6.5) | 0.35% | — | Maykinmedia Open Forms | 11/3/2026 | 17/6/2026 | Open Forms permite a los usuarios crear y publicar formularios inteligentes. Antes de 3.3.13 y 3.4.5, para poder cosignar, el cosignatario recibe un correo electrónico con instrucciones o un enlace profundo para iniciar el flujo de cosignatura. La referencia de la presentación se comunica para que el usuario pueda… | |
| Aplazada | Media (6.4) | 0.27% | — | Gravityforms Gravity FormsAI | 11/3/2026 | 17/6/2026 | El plugin Gravity Forms para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 2.9.28.1, inclusive. Esto se debe a un fallo compuesto que implica una autorización faltante en el endpoint AJAX `create_from_template` (permitiendo a cualquier usuario autenticado crear formularios),… | |
| Aplazada | Alta (7.2) | 0.25% | — | Responsive Contact Form BuilderAI | 11/3/2026 | 17/6/2026 | El plugin Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la versión 2.0.1, inclusive, a través de envíos de campos de formulario. Esto se debe a una sanitización de entrada insuficiente en la función… |