Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
8632 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.39% | — | Weformspro WeformsAI | 11/3/2026 | 17/6/2026 | El plugin weForms para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del endpoint de envío de entradas de la API REST en todas las versiones hasta la 1.6.27, inclusive. Esto se debe a una sanitización de entrada inconsistente entre el gestor AJAX de frontend y el endpoint de la API REST. Cuando… | |
| Aplazada | Media (6.8) | 0.20% | — | Gutena FormsAI | 11/3/2026 | 17/6/2026 | El plugin de WordPress Gutena Forms anterior a 1.6.1 no valida la opción a actualizar, lo que podría permitir a roles de colaborador y superiores actualizar opciones booleanas y de array arbitrarias (como users_can_register). | |
| Analizada | Media (6) | 0.79% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Anteriormente a 9.5.2-alpha.13 y 8.6.26, el adaptador de autenticación LDAP es vulnerable a la inyección LDAP. La entrada proporcionada por el usuario (authData.id) se interpola directamente… | |
| Analizada | Alta (8.8) | 0.62% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.12 y 8.6.25, las clases internas _GraphQLConfig y _Audience podían ser leídas, modificadas y eliminadas a través de las rutas genéricas de la API REST… | |
| Analizada | Media (6.9) | 0.64% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.10 y 8.6.23, el middleware de limitación de tasa de Parse Server se aplica en la capa de middleware de Express, pero el endpoint de solicitudes por lotes (/batch) procesa… | |
| Analizada | Alta (7.6) | 0.66% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.9. y 8.6.22, el adaptador de autenticación OAuth2, cuando se configura sin la opción useridField, solo verifica que un token está activo a través del endpoint de… | |
| Analizada | Crítica (10) | 0.54% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.7 y 8.6.20, las tablas internas de Parse Server, que almacenan mapeos de campos Relation como membresías de rol, pueden ser accedidas directamente a través de la API REST… | |
| Analizada | Crítica (9.9) | 1.6% | 💥 Exploit | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.8 y 8.6.21, una vulnerabilidad en el manejo de consultas de Parse Server permite a un atacante autenticado o no autenticado exfiltrar tokens de sesión de otros usuarios… | |
| Analizada | Alta (7.1) | 0.42% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.6 y 8.6.19, la validación para campos protegidos solo verifica claves de consulta de nivel superior. Al envolver una restricción de consulta en un campo protegido dentro… | |
| Analizada | Alta (7.6) | 0.66% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.5 y 8.6.18, el adaptador de autenticación de Keycloak no valida la declaración azp (parte autorizada) de los tokens de acceso de Keycloak contra el client-id configurado.… | |
| Analizada | Alta (8.3) | 0.31% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.5.2-alpha.4 y 8.6.17, una vulnerabilidad de cross-site scripting (XSS) almacenado permite a cualquier usuario autenticado subir un archivo SVG que contiene JavaScript.… | |
| Analizada | Alta (8.7) | 0.48% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.3 y 8.6.16, los permisos a nivel de clase (CLP) no se aplican para las suscripciones de LiveQuery. Un cliente no autenticado o no autorizado puede suscribirse a cualquier… | |
| Analizada | Alta (8.7) | 0.66% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.2-alpha.2 y 8.6.15, un atacante no autenticado puede agotar los recursos de Parse Server (CPU, memoria, conexiones de base de datos) a través de consultas manipuladas que explotan… | |
| Analizada | Alta (8.7) | 0.48% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 8.6.14 y 9.5.2-alpha.1, una vulnerabilidad de inyección NoSQL permite a un atacante no autenticado inyectar operadores de consulta de MongoDB a través del campo 'token' en los puntos… | |
| Analizada | Alta (8.8) | 0.76% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 8.6.13 y 9.5.1-alpha.2, un atacante no autenticado puede bloquear el proceso de Parse Server al llamar a un endpoint de función en la nube con un nombre de propiedad de prototipo como… | |
| Analizada | Media (6.9) | 0.43% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.12 y 9.5.1-alpha.1, el control de seguridad requestKeywordDenylist puede ser eludido al colocar cualquier objeto o array anidado antes de una palabra clave prohibida… | |
| Aplazada | Alta (7.2) | 0.32% | — | Metform PROAI | 10/3/2026 | 17/6/2026 | El plugin MetForm Pro para WordPress es vulnerable a cross-site scripting almacenado a través de la función de Cuestionario en todas las versiones hasta la 3.9.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web… | |
| Analizada | Alta (8.2) | 0.63% | — | Parseplatform Parse-server | 10/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.5.0-alpha.14 y 8.6.11, un cliente malicioso puede suscribirse a una LiveQuery con un patrón $regex manipulado que causa un retroceso catastrófico, bloqueando el bucle de eventos de… | |
| Analizada | Crítica (9.3) | 0.71% | 💥 PoC | Parseplatform Parse-server | 7/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.10 y 9.5.0-alpha.11, los adaptadores de autenticación de Google, Apple y Facebook utilizan la verificación JWT para validar tokens de identidad. Cuando la opción de… | |
| Analizada | Media (6.9) | 0.35% | — | Parseplatform Parse-server | 7/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Desde la versión 9.3.1-alpha.3 hasta antes de la versión 9.5.0-alpha.10, cuando graphQLPublicIntrospection está deshabilitado, las consultas __type anidadas dentro de fragmentos en línea (por… | |
| Analizada | Media (6.3) | 0.35% | — | Parseplatform Parse-server | 7/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.9 y 9.5.0-alpha.9, el endpoint de metadatos de archivos (GET /files/:appId/metadata/:filename) no aplica los triggers de archivo beforeFind / afterFind. Cuando estos… | |
| Analizada | Media (6.3) | 0.35% | — | Parseplatform Parse-server | 7/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.8 y 9.5.0-alpha.8, la ruta de servicio de archivos estáticos de PagesRouter es vulnerable a un ataque de salto de ruta que permite la lectura no autenticada de… | |
| Aplazada | Media (4.4) | 0.20% | — | Lotekmedia Popup FormAI | 7/3/2026 | 17/6/2026 | El plugin LotekMedia Popup Form para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del plugin en todas las versiones hasta la 1.0.6, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Media (6.9) | 0.42% | — | Parseplatform Parse-server | 6/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.7 y 9.5.0-alpha.6, un parámetro de consulta $regex malformado (por ejemplo, [abc) hace que la base de datos devuelva un objeto de error estructurado que se pasa sin… | |
| Analizada | Alta (8.5) | 0.58% | — | Parseplatform Parse-server | 6/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.6 y 9.5.0-alpha.4, la readOnlyMasterKey puede llamar a POST /loginAs para obtener un token de sesión válido para cualquier usuario. Esto permite a una credencial de… |