Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

8632 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.4)0.39%—Weformspro WeformsAI11/3/202617/6/2026
El plugin weForms para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del endpoint de envío de entradas de la API REST en todas las versiones hasta la 1.6.27, inclusive. Esto se debe a una sanitización de entrada inconsistente entre el gestor AJAX de frontend y el endpoint de la API REST. Cuando…
AplazadaMedia (6.8)0.20%—Gutena FormsAI11/3/202617/6/2026
El plugin de WordPress Gutena Forms anterior a 1.6.1 no valida la opción a actualizar, lo que podría permitir a roles de colaborador y superiores actualizar opciones booleanas y de array arbitrarias (como users_can_register).
AnalizadaMedia (6)0.79%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Anteriormente a 9.5.2-alpha.13 y 8.6.26, el adaptador de autenticación LDAP es vulnerable a la inyección LDAP. La entrada proporcionada por el usuario (authData.id) se interpola directamente…
AnalizadaAlta (8.8)0.62%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.12 y 8.6.25, las clases internas _GraphQLConfig y _Audience podían ser leídas, modificadas y eliminadas a través de las rutas genéricas de la API REST…
AnalizadaMedia (6.9)0.64%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.10 y 8.6.23, el middleware de limitación de tasa de Parse Server se aplica en la capa de middleware de Express, pero el endpoint de solicitudes por lotes (/batch) procesa…
AnalizadaAlta (7.6)0.66%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.9. y 8.6.22, el adaptador de autenticación OAuth2, cuando se configura sin la opción useridField, solo verifica que un token está activo a través del endpoint de…
AnalizadaCrítica (10)0.54%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.7 y 8.6.20, las tablas internas de Parse Server, que almacenan mapeos de campos Relation como membresías de rol, pueden ser accedidas directamente a través de la API REST…
AnalizadaCrítica (9.9)1.6%💥 ExploitParseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.8 y 8.6.21, una vulnerabilidad en el manejo de consultas de Parse Server permite a un atacante autenticado o no autenticado exfiltrar tokens de sesión de otros usuarios…
AnalizadaAlta (7.1)0.42%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.6 y 8.6.19, la validación para campos protegidos solo verifica claves de consulta de nivel superior. Al envolver una restricción de consulta en un campo protegido dentro…
AnalizadaAlta (7.6)0.66%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.5 y 8.6.18, el adaptador de autenticación de Keycloak no valida la declaración azp (parte autorizada) de los tokens de acceso de Keycloak contra el client-id configurado.…
AnalizadaAlta (8.3)0.31%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.5.2-alpha.4 y 8.6.17, una vulnerabilidad de cross-site scripting (XSS) almacenado permite a cualquier usuario autenticado subir un archivo SVG que contiene JavaScript.…
AnalizadaAlta (8.7)0.48%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.3 y 8.6.16, los permisos a nivel de clase (CLP) no se aplican para las suscripciones de LiveQuery. Un cliente no autenticado o no autorizado puede suscribirse a cualquier…
AnalizadaAlta (8.7)0.66%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.2 y 8.6.15, un atacante no autenticado puede agotar los recursos de Parse Server (CPU, memoria, conexiones de base de datos) a través de consultas manipuladas que explotan…
AnalizadaAlta (8.7)0.48%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 8.6.14 y 9.5.2-alpha.1, una vulnerabilidad de inyección NoSQL permite a un atacante no autenticado inyectar operadores de consulta de MongoDB a través del campo 'token' en los puntos…
AnalizadaAlta (8.8)0.76%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 8.6.13 y 9.5.1-alpha.2, un atacante no autenticado puede bloquear el proceso de Parse Server al llamar a un endpoint de función en la nube con un nombre de propiedad de prototipo como…
AnalizadaMedia (6.9)0.43%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.12 y 9.5.1-alpha.1, el control de seguridad requestKeywordDenylist puede ser eludido al colocar cualquier objeto o array anidado antes de una palabra clave prohibida…
AplazadaAlta (7.2)0.32%—Metform PROAI10/3/202617/6/2026
El plugin MetForm Pro para WordPress es vulnerable a cross-site scripting almacenado a través de la función de Cuestionario en todas las versiones hasta la 3.9.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web…
AnalizadaAlta (8.2)0.63%—Parseplatform Parse-server10/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.0-alpha.14 y 8.6.11, un cliente malicioso puede suscribirse a una LiveQuery con un patrón $regex manipulado que causa un retroceso catastrófico, bloqueando el bucle de eventos de…
AnalizadaCrítica (9.3)0.71%💥 PoCParseplatform Parse-server7/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.10 y 9.5.0-alpha.11, los adaptadores de autenticación de Google, Apple y Facebook utilizan la verificación JWT para validar tokens de identidad. Cuando la opción de…
AnalizadaMedia (6.9)0.35%—Parseplatform Parse-server7/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Desde la versión 9.3.1-alpha.3 hasta antes de la versión 9.5.0-alpha.10, cuando graphQLPublicIntrospection está deshabilitado, las consultas __type anidadas dentro de fragmentos en línea (por…
AnalizadaMedia (6.3)0.35%—Parseplatform Parse-server7/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.9 y 9.5.0-alpha.9, el endpoint de metadatos de archivos (GET /files/:appId/metadata/:filename) no aplica los triggers de archivo beforeFind / afterFind. Cuando estos…
AnalizadaMedia (6.3)0.35%—Parseplatform Parse-server7/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.8 y 9.5.0-alpha.8, la ruta de servicio de archivos estáticos de PagesRouter es vulnerable a un ataque de salto de ruta que permite la lectura no autenticada de…
AplazadaMedia (4.4)0.20%—Lotekmedia Popup FormAI7/3/202617/6/2026
El plugin LotekMedia Popup Form para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del plugin en todas las versiones hasta la 1.0.6, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto hace posible que atacantes autenticados, con…
AnalizadaMedia (6.9)0.42%—Parseplatform Parse-server6/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.7 y 9.5.0-alpha.6, un parámetro de consulta $regex malformado (por ejemplo, [abc) hace que la base de datos devuelva un objeto de error estructurado que se pasa sin…
AnalizadaAlta (8.5)0.58%—Parseplatform Parse-server6/3/202617/6/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.6 y 9.5.0-alpha.4, la readOnlyMasterKey puede llamar a POST /loginAs para obtener un token de sesión válido para cualquier usuario. Esto permite a una credencial de…