Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
8633 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.6) | 0.55% | 💥 PoC | Google Cloud AiplatformAIGoogle Vertex AIAI | 20/2/2026 | 15/7/2026 | Cross-Site Scripting (XSS) Almacenado en el componente _genai/_evals_visualization de Google Cloud Vertex AI SDK (google-cloud-aiplatform) versiones desde la 1.98.0 hasta (pero sin incluir) la 1.131.0 permite a un atacante remoto no autenticado ejecutar JavaScript arbitrario en el entorno Jupyter o Colab de una… | |
| Aplazada | Media (6.5) | 0.26% | — | Add-ons.org PDF FOR Elementor FormsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en add-ons.org PDF for Elementor Forms + Drag And Drop Template Builder pdf-for-elementor-forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PDF for Elementor Forms + Drag And Drop Template Builder:… | |
| Aplazada | Alta (7.1) | 0.19% | — | Basixonline Nex-formsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Reflejado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7. | |
| Aplazada | Alta (7.1) | 0.26% | — | Basixonline Nex-formsAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Almacenado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7. | |
| Aplazada | Alta (7.1) | 0.20% | — | Zack Katz Icontact FOR Gravity FormsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Zack Katz iContact para Gravity Forms gravity-forms-icontact permite XSS Reflejado. Este problema afecta a iContact para Gravity Forms: desde n/a hasta <= 1.3.2. | |
| Aplazada | Alta (7.1) | 0.24% | — | Keeswolters Mopinion Feedback FormAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en keeswolters Mopinion Feedback Form mopinion-feedback-form permite XSS basado en DOM. Este problema afecta a Mopinion Feedback Form: desde n/a hasta <= 1.1.1. | |
| Aplazada | Media (6.5) | 0.26% | — | PDF FOR WpformsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad por falta de autorización en add-ons.org PDF for WPForms pdf-for-wpforms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PDF for WPForms: desde n/a hasta <= 6.3.0. | |
| Aplazada | Crítica (9.9) | 0.39% | — | Westerndeal Gsheetconnector-wpformsAI | 20/2/2026 | 17/6/2026 | Control inadecuado de la generación de código ('Inyección de código') vulnerabilidad en WesternDeal WPForms Google Sheet Connector gsheetconnector-wpforms permite la inyección de código. Este problema afecta a WPForms Google Sheet Connector: desde n/a hasta <= 4.0.1. | |
| Aplazada | Alta (7.1) | 0.25% | — | Ryland H StoryformAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en RylanH Storyform storyform permite XSS Reflejado. Este problema afecta a Storyform: desde n/a hasta <= 0.6.14. | |
| Aplazada | Media (5.5) | 0.44% | — | Fujian Smart Integrated Management Platform SystemAI | 20/2/2026 | 17/6/2026 | Se ha identificado una debilidad en el Sistema de Plataforma de Gestión Integrada Inteligente de Fujian hasta la versión 7.5 que afecta a una función desconocida del archivo /Module/CRXT/Controller/XCamera.ashx. La manipulación del argumento ChannelName provoca una inyección SQL. Es posible explotar el ataque en… | |
| Aplazada | Media (5.5) | 0.44% | — | Fujian Smart Integrated Management Platform SystemAI | 20/2/2026 | 17/6/2026 | Se ha descubierto un fallo de seguridad en el sistema Fujian Smart Integrated Management Platform System hasta la versión 7.5. Este problema afecta a un procesamiento desconocido del archivo /Module/CRXT/Controller/XAccessPermissionPlus.ashx. Manipular el argumento DeviceIDS provoca una inyección SQL. El ataque puede… | |
| Analizada | Media (5.3) | 0.39% | 💥 PoC | Formalms | 19/2/2026 | 17/6/2026 | Hay una vulnerabilidad de enumeración de usuarios en FormaLMS 4.1.18 y versiones anteriores en la funcionalidad de recuperación de contraseña accesible a través del endpoint /lostpwd. La aplicación devuelve mensajes de error diferentes para nombres de usuario válidos e inválidos, permitiendo a un atacante no… | |
| Modificada | Alta (8.8) | 1.3% | — | Systeminformation | 19/2/2026 | 15/7/2026 | systeminformation es una biblioteca de información del sistema y del SO para node.js. Las versiones anteriores a la 5.31.0 son vulnerables a inyección de comandos a través de la salida no saneada de 'locate' en 'versions()'. La versión 5.31.0 soluciona el problema. | |
| Modificada | Alta (7.8) | 1.5% | — | Systeminformation | 19/2/2026 | 15/7/2026 | systeminformation es una biblioteca de información del sistema y del SO para node.js. En versiones anteriores a la 5.30.8, una vulnerabilidad de inyección de comandos en la función wifiNetworks() permite a un atacante ejecutar comandos arbitrarios del SO a través de un parámetro de interfaz de red no saneado en la… | |
| Analizada | Crítica (9.3) | 1.1% | — | Hyland Alfresco Transform ServiceHyland Alfresco Transform Core | 19/2/2026 | 14/7/2026 | Hyland Alfresco Transformation Service permite a atacantes no autenticados lograr ejecución remota de código a través de la vulnerabilidad de inyección de argumentos, que existe en la funcionalidad de procesamiento de documentos. | |
| Analizada | Media (6.9) | 0.67% | — | Hyland Alfresco Transform ServiceHyland Alfresco Transform Core | 19/2/2026 | 14/7/2026 | Hyland Alfresco Transformation Service permite a atacantes no autenticados lograr falsificación de petición del lado del servidor (SSRF) a través de la funcionalidad de procesamiento de documentos. | |
| Analizada | Alta (8.8) | 0.53% | — | Hyland Alfresco Transform ServiceHyland Alfresco Transform Core | 19/2/2026 | 14/7/2026 | El Servicio de Transformación Hyland Alfresco permite a atacantes no autenticados lograr tanto la lectura arbitraria de archivos como la falsificación de petición del lado del servidor a través del salto de ruta absoluto. | |
| Aplazada | Alta (7.3) | 0.21% | — | Mecode Informatics AND Engineering Services LTD EnvantyAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en MeCODE Informatics y Engineering Services Ltd. Envanty permite la inyección de parámetros. Este problema afecta a Envanty: antes de la versión 1.0.6. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no… | |
| Aplazada | Media (4.3) | 0.26% | — | Official-mailerlite-sign-up-formsAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de falta de autorización en MailerLite MailerLite official-mailerlite-sign-up-forms permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a MailerLite: desde n/a hasta <= 1.7.18. | |
| Aplazada | Alta (7.6) | 0.29% | — | Bitapps BIT FormAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('inyección SQL') en bitpressadmin Bit Form bit-form permite inyección SQL. Este problema afecta a Bit Form: desde n/a hasta <= 2.21.10. | |
| Aplazada | Media (6.5) | 0.26% | — | Codepeople Calculated Fields FormAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de falta de autorización en codepeople Calculated Fields Form calculated-fields-form permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Calculated Fields Form: desde n/a hasta <= 5.4.4.1. | |
| Aplazada | Media (5.3) | 0.29% | — | Coolplugins Elementor Contact Form DBAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Cool Plugins Elementor Contact Form DB sb-elementor-contact-form-db permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Elementor Contact Form DB: desde n/a hasta <= 2.1.3. | |
| Aplazada | Media (4.3) | 0.20% | — | FluentformAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad por falta de autorización en Shahjahan Jewel FluentForm fluentform permite la explotación de niveles de seguridad de control de acceso mal configurados. Este problema afecta a FluentForm: desde n/a hasta <= 6.1.14. | |
| Aplazada | Media (5.3) | 0.24% | — | Wpeverest Everest FormsAI | 19/2/2026 | 17/6/2026 | Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) vulnerabilidad en wpeverest Everest Forms everest-forms permite la Inyección de Código. Este problema afecta a Everest Forms: desde n/a hasta <= 3.4.1. | |
| Aplazada | Media (4.3) | 0.14% | — | Mailchimp List Subscribe FormAI | 19/2/2026 | 17/6/2026 | El plugin Mailchimp List Subscribe Form para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 2.0.0, inclusive. Esto se debe a una validación de nonce faltante o incorrecta en la función mailchimp_sf_change_list_if_necessary(). Esto hace posible que atacantes no… |