Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

8633 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.6)0.55%💥 PoCGoogle Cloud AiplatformAIGoogle Vertex AIAI20/2/202615/7/2026
Cross-Site Scripting (XSS) Almacenado en el componente _genai/_evals_visualization de Google Cloud Vertex AI SDK (google-cloud-aiplatform) versiones desde la 1.98.0 hasta (pero sin incluir) la 1.131.0 permite a un atacante remoto no autenticado ejecutar JavaScript arbitrario en el entorno Jupyter o Colab de una…
AplazadaMedia (6.5)0.26%—Add-ons.org PDF FOR Elementor FormsAI20/2/202617/6/2026
Vulnerabilidad de autorización faltante en add-ons.org PDF for Elementor Forms + Drag And Drop Template Builder pdf-for-elementor-forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PDF for Elementor Forms + Drag And Drop Template Builder:…
AplazadaAlta (7.1)0.19%—Basixonline Nex-formsAI20/2/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Reflejado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7.
AplazadaAlta (7.1)0.26%—Basixonline Nex-formsAI20/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Almacenado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7.
AplazadaAlta (7.1)0.20%—Zack Katz Icontact FOR Gravity FormsAI20/2/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Zack Katz iContact para Gravity Forms gravity-forms-icontact permite XSS Reflejado. Este problema afecta a iContact para Gravity Forms: desde n/a hasta <= 1.3.2.
AplazadaAlta (7.1)0.24%—Keeswolters Mopinion Feedback FormAI20/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en keeswolters Mopinion Feedback Form mopinion-feedback-form permite XSS basado en DOM. Este problema afecta a Mopinion Feedback Form: desde n/a hasta <= 1.1.1.
AplazadaMedia (6.5)0.26%—PDF FOR WpformsAI20/2/202617/6/2026
Vulnerabilidad por falta de autorización en add-ons.org PDF for WPForms pdf-for-wpforms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PDF for WPForms: desde n/a hasta <= 6.3.0.
AplazadaCrítica (9.9)0.39%—Westerndeal Gsheetconnector-wpformsAI20/2/202617/6/2026
Control inadecuado de la generación de código ('Inyección de código') vulnerabilidad en WesternDeal WPForms Google Sheet Connector gsheetconnector-wpforms permite la inyección de código. Este problema afecta a WPForms Google Sheet Connector: desde n/a hasta <= 4.0.1.
AplazadaAlta (7.1)0.25%—Ryland H StoryformAI20/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en RylanH Storyform storyform permite XSS Reflejado. Este problema afecta a Storyform: desde n/a hasta <= 0.6.14.
AplazadaMedia (5.5)0.44%—Fujian Smart Integrated Management Platform SystemAI20/2/202617/6/2026
Se ha identificado una debilidad en el Sistema de Plataforma de Gestión Integrada Inteligente de Fujian hasta la versión 7.5 que afecta a una función desconocida del archivo /Module/CRXT/Controller/XCamera.ashx. La manipulación del argumento ChannelName provoca una inyección SQL. Es posible explotar el ataque en…
AplazadaMedia (5.5)0.44%—Fujian Smart Integrated Management Platform SystemAI20/2/202617/6/2026
Se ha descubierto un fallo de seguridad en el sistema Fujian Smart Integrated Management Platform System hasta la versión 7.5. Este problema afecta a un procesamiento desconocido del archivo /Module/CRXT/Controller/XAccessPermissionPlus.ashx. Manipular el argumento DeviceIDS provoca una inyección SQL. El ataque puede…
AnalizadaMedia (5.3)0.39%💥 PoCFormalms19/2/202617/6/2026
Hay una vulnerabilidad de enumeración de usuarios en FormaLMS 4.1.18 y versiones anteriores en la funcionalidad de recuperación de contraseña accesible a través del endpoint /lostpwd. La aplicación devuelve mensajes de error diferentes para nombres de usuario válidos e inválidos, permitiendo a un atacante no…
ModificadaAlta (8.8)1.3%—Systeminformation19/2/202615/7/2026
systeminformation es una biblioteca de información del sistema y del SO para node.js. Las versiones anteriores a la 5.31.0 son vulnerables a inyección de comandos a través de la salida no saneada de 'locate' en 'versions()'. La versión 5.31.0 soluciona el problema.
ModificadaAlta (7.8)1.5%—Systeminformation19/2/202615/7/2026
systeminformation es una biblioteca de información del sistema y del SO para node.js. En versiones anteriores a la 5.30.8, una vulnerabilidad de inyección de comandos en la función wifiNetworks() permite a un atacante ejecutar comandos arbitrarios del SO a través de un parámetro de interfaz de red no saneado en la…
AnalizadaCrítica (9.3)1.1%—Hyland Alfresco Transform ServiceHyland Alfresco Transform Core19/2/202614/7/2026
Hyland Alfresco Transformation Service permite a atacantes no autenticados lograr ejecución remota de código a través de la vulnerabilidad de inyección de argumentos, que existe en la funcionalidad de procesamiento de documentos.
AnalizadaMedia (6.9)0.67%—Hyland Alfresco Transform ServiceHyland Alfresco Transform Core19/2/202614/7/2026
Hyland Alfresco Transformation Service permite a atacantes no autenticados lograr falsificación de petición del lado del servidor (SSRF) a través de la funcionalidad de procesamiento de documentos.
AnalizadaAlta (8.8)0.53%—Hyland Alfresco Transform ServiceHyland Alfresco Transform Core19/2/202614/7/2026
El Servicio de Transformación Hyland Alfresco permite a atacantes no autenticados lograr tanto la lectura arbitraria de archivos como la falsificación de petición del lado del servidor a través del salto de ruta absoluto.
AplazadaAlta (7.3)0.21%—Mecode Informatics AND Engineering Services LTD EnvantyAI19/2/202617/6/2026
Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en MeCODE Informatics y Engineering Services Ltd. Envanty permite la inyección de parámetros. Este problema afecta a Envanty: antes de la versión 1.0.6. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no…
AplazadaMedia (4.3)0.26%—Official-mailerlite-sign-up-formsAI19/2/202617/6/2026
Vulnerabilidad de falta de autorización en MailerLite MailerLite official-mailerlite-sign-up-forms permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a MailerLite: desde n/a hasta <= 1.7.18.
AplazadaAlta (7.6)0.29%—Bitapps BIT FormAI19/2/202617/6/2026
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('inyección SQL') en bitpressadmin Bit Form bit-form permite inyección SQL. Este problema afecta a Bit Form: desde n/a hasta <= 2.21.10.
AplazadaMedia (6.5)0.26%—Codepeople Calculated Fields FormAI19/2/202617/6/2026
Vulnerabilidad de falta de autorización en codepeople Calculated Fields Form calculated-fields-form permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Calculated Fields Form: desde n/a hasta <= 5.4.4.1.
AplazadaMedia (5.3)0.29%—Coolplugins Elementor Contact Form DBAI19/2/202617/6/2026
Vulnerabilidad de autorización faltante en Cool Plugins Elementor Contact Form DB sb-elementor-contact-form-db permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Elementor Contact Form DB: desde n/a hasta <= 2.1.3.
AplazadaMedia (4.3)0.20%—FluentformAI19/2/202617/6/2026
Vulnerabilidad por falta de autorización en Shahjahan Jewel FluentForm fluentform permite la explotación de niveles de seguridad de control de acceso mal configurados. Este problema afecta a FluentForm: desde n/a hasta <= 6.1.14.
AplazadaMedia (5.3)0.24%—Wpeverest Everest FormsAI19/2/202617/6/2026
Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) vulnerabilidad en wpeverest Everest Forms everest-forms permite la Inyección de Código. Este problema afecta a Everest Forms: desde n/a hasta <= 3.4.1.
AplazadaMedia (4.3)0.14%—Mailchimp List Subscribe FormAI19/2/202617/6/2026
El plugin Mailchimp List Subscribe Form para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 2.0.0, inclusive. Esto se debe a una validación de nonce faltante o incorrecta en la función mailchimp_sf_change_list_if_necessary(). Esto hace posible que atacantes no…