Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

8633 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5)0.15%—Gunet Open Eclass Platform3/2/202617/6/2026
La plataforma Open eClass (anteriormente conocida como GUnet eClass) es un sistema completo de gestión de cursos. Antes de la versión 4.2, la falta de invalidación de las sesiones de usuario activas después de un cambio de contraseña permite que los tokens de sesión existentes sigan siendo válidos, lo que podría…
AnalizadaMedia (6.5)0.18%—Gunet Open Eclass Platform3/2/202617/6/2026
La plataforma Open eClass (anteriormente conocida como GUnet eClass) es un sistema completo de gestión de cursos. Antes de la versión 4.2, una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en múltiples puntos finales restringidos para profesores permite a los atacantes inducir a profesores…
AnalizadaMedia (5.4)0.22%—Gunet Open Eclass Platform3/2/202617/6/2026
La plataforma Open eClass (anteriormente conocida como GUnet eClass) es un sistema completo de gestión de cursos. Antes de la versión 4.2, una vulnerabilidad de cross-site scripting (XSS) almacenado permite a los estudiantes autenticados inyectar JavaScript malicioso en los archivos de tareas subidos, que se ejecuta…
AnalizadaMedia (5.3)0.29%—Gunet Open Eclass Platform3/2/202617/6/2026
La plataforma Open eClass (anteriormente conocida como GUnet eClass) es un sistema completo de gestión de cursos. Antes de la versión 4.2, una vulnerabilidad de enumeración de nombres de usuario permite a atacantes no autenticados identificar cuentas de usuario válidas analizando diferencias en el comportamiento de la…
AnalizadaAlta (8.7)0.48%—Gunet Open Eclass Platform3/2/202617/6/2026
GUnet OpenEclass 1.7.3 incluye phpMyAdmin 2.10.0.2 por defecto, lo que permite inicios de sesión remotos. Atacantes con acceso a la plataforma pueden acceder remotamente a phpMyAdmin y, después de subir un shell, ver el archivo config.php para obtener la contraseña de MySQL, lo que lleva a un compromiso total de la…
AnalizadaAlta (7.1)0.29%—Gunet Open Eclass Platform3/2/202617/6/2026
GUnet OpenEclass 1.7.3 almacena las credenciales de usuario en texto plano, permitiendo a los administradores ver los nombres de usuario y contraseñas de todos los usuarios registrados sin cifrado. Esta vulnerabilidad expone información sensible y aumenta el riesgo de robo de credenciales y acceso no autorizado.
AnalizadaMedia (5.3)0.38%—Gunet Open Eclass Platform3/2/202617/6/2026
GUnet OpenEclass 1.7.3 permite a usuarios no autenticados y autenticados acceder a información sensible, incluyendo información del sistema, versión de la aplicación y evaluaciones subidas por otros estudiantes, debido a controles de acceso inadecuados y fallos de revelación de información en varios módulos. Los…
AnalizadaAlta (8.7)0.91%—Gunet Open Eclass Platform3/2/202617/6/2026
GUnet OpenEclass 1.7.3 permite a los usuarios autenticados eludir las restricciones de extensión de archivo al subir archivos. Al renombrar un archivo PHP a .php3 o .PhP, un atacante puede subir una web shell y ejecutar código arbitrario en el servidor. Esta vulnerabilidad permite la ejecución remota de código al…
AnalizadaAlta (7.1)0.32%—Gunet Open Eclass Platform3/2/202617/6/2026
GUnet OpenEclass 1.7.3 contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes autenticados manipular consultas de base de datos a través de parámetros no validados. Los atacantes pueden explotar el parámetro 'month' en el módulo de agenda y otros puntos finales para extraer información sensible…
AplazadaMedia (4.3)0.21%—Approveme WP Forms Signature Contract ADD ONAI3/2/202617/6/2026
Vulnerabilidad de autorización faltante en approveme WP Forms Signature Contract Add-On wp-forms-signature-contract-add-on permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Forms Signature Contract Add-On: desde n/a hasta <= 1.8.2.
AplazadaMedia (5.3)0.25%—Themefic Ultimate Addons FOR Contact Form 7AI3/2/202617/6/2026
Vulnerabilidad de Autorización faltante en Themefic Ultimate Addons para Contact Form 7 ultimate-addons-for-contact-form-7 permite Explotar Niveles de Seguridad de Control de Acceso Configurados Incorrectamente. Este problema afecta a Ultimate Addons para Contact Form 7: desde n/a hasta <= 3.5.34.
AplazadaCrítica (9.8)0.47%💥 PoCEmit Informatics AND Communication Technologies Digita Efficiency Management SystemAI3/2/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en el Sistema de Gestión de Eficiencia DIGITA de Emit Informatics and Communication Technologies Industry and Trade Ltd. Co. permite la inyección SQL. Este problema afecta al Sistema de Gestión de…
AplazadaAlta (7.2)0.38%—10web Form MakerAI3/2/202617/6/2026
El plugin Form Maker by 10Web para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta e incluyendo la 1.15.35. Esto se debe a que la lista de permitidos predeterminada de carga de archivos del plugin incluye archivos SVG, combinado con una validación de extensión débil basada en…
AplazadaAlta (7.1)0.37%—Form MakerAI3/2/202617/6/2026
El plugin Form Maker para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de valores de campos ocultos en todas las versiones hasta la 1.15.35, inclusive. Esto se debe a un escape de salida insuficiente al mostrar los valores de los campos ocultos en la lista de envíos del administrador. El plugin…
AnalizadaAlta (7.8)0.10%—Qualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Qcc2072 FirmwareQualcomm Sc8380xp Firmware+172/2/202617/6/2026
Corrupción de memoria cuando la dirección del espacio de usuario es modificada y pasada a la API mem_free, causando que la memoria del kernel sea liberada inadvertidamente.
AplazadaMedia (5.3)0.32%—NexformsAI31/1/202617/6/2026
El plugin NEX-Forms – Ultimate Forms para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en el constructor de la clase NF5_Export_Forms en todas las versiones hasta la 9.1.8, inclusive. Esto hace posible que atacantes no autenticados exporten configuraciones de…
AplazadaMedia (5.1)0.20%—Sistem Informasi Pengumuman Kelulusan OnlineAI30/1/202617/6/2026
Sistem Informasi Pengumuman Kelulusan Online 1.0 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes añadir usuarios administradores no autorizados a través del endpoint tambahuser.PHP. Los atacantes pueden elaborar un formulario HTML malicioso para enviar…
AplazadaMedia (5.1)0.29%—Forma LMSAI30/1/202617/6/2026
Forma.lms The E-Learning Suite 2.3.0.2 contiene una vulnerabilidad cross-site scripting persistente en múltiples parámetros de curso y perfil. Los atacantes pueden inyectar scripts maliciosos en los campos de código, nombre y descripción del curso, y en el parámetro de correo electrónico para ejecutar JavaScript…
AnalizadaMedia (6)0.46%—Umbraco Forms29/1/202617/6/2026
Umbraco Forms es un constructor de formularios que se integra con el sistema de gestión de contenidos Umbraco. Es posible que un usuario autenticado del backoffice enumere y recorra rutas/archivos en el sistema de archivos del sistema y lea su contenido, en instalaciones de Umbraco con Forms en Mac/Linux. Dado que…
AplazadaCrítica (9.1)0.49%—Loft Vcluster PlatformAI29/1/202617/6/2026
vCluster Platform proporciona una plataforma Kubernetes para la gestión de clústeres virtuales, multitenencia y el uso compartido de clústeres. Antes de las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10, cuando se crea una clave de acceso con un alcance limitado, el alcance puede ser eludido para acceder a recursos fuera de…
AnalizadaAlta (8.6)1.3%—Agpt Autogpt Platform29/1/202617/6/2026
AutoGPT es una plataforma que permite a los usuarios crear, desplegar y gestionar agentes de inteligencia artificial continuos que automatizan flujos de trabajo complejos. Antes de autogpt-platform-beta-v0.6.44, los puntos finales de ejecución de bloques de la Plataforma AutoGPT (tanto la API web principal como la API…
AnalizadaMedia (4.8)0.24%—Silence Form Builder28/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Drupal Form Builder permite cross-site scripting (XSS).Este problema afecta a Drupal: desde 7.X-1.0 hasta 7.X-1.22.
AplazadaCrítica (9.8)13%💥 PoCSnow Monkey FormsAI28/1/202617/6/2026
El plugin Snow Monkey Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'generate_user_dirpath' en todas las versiones hasta la 12.0.3, inclusive. Esto permite que atacantes no autenticados eliminen archivos arbitrarios…
AplazadaMedia (6.4)0.28%—Forms BridgeAI28/1/202617/6/2026
El plugin Forms Bridge – Infinite integrations para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de shortcode 'id' en el shortcode 'financoop_campaign' en todas las versiones hasta la 4.2.5, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en…
AplazadaMedia (5.3)0.45%—Database FOR Contact Form 7 Wpforms Elementor FormsAI28/1/202617/6/2026
El plugin Database para Contact Form 7, WPforms, formularios de Elementor para WordPress es vulnerable a una elusión de autorización debido a la falta de comprobaciones de capacidad en la funcionalidad de exportación CSV en todas las versiones hasta la 1.4.5, ambas inclusive. Esto hace posible que atacantes no…