Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
8633 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.1) | 0.23% | — | Forma LMSAI | 26/1/2026 | 17/6/2026 | Forma LMS 2.3 contiene una vulnerabilidad de secuencias de comandos entre sitios almacenadas que permite a los atacantes inyectar secuencias de comandos maliciosas en los campos de nombre y apellidos del perfil del usuario. Los atacantes pueden crear secuencias de comandos como '' para ejecutar JavaScript arbitrario… | |
| Aplazada | Baja (3.7) | 0.21% | — | MetformAI | 24/1/2026 | 17/6/2026 | El plugin MetForm – Contact Form, Survey, Quiz, & Custom Form Builder para Elementor para WordPress es vulnerable a la Exposición de Información Sensible en versiones hasta la 4.1.0, inclusive. Esto se debe al uso de un valor de cookie falsificable derivado únicamente del ID de entrada y del ID de usuario actual… | |
| Aplazada | Media (4.3) | 0.14% | — | Surveyjs Drag Drop Wordpress Form BuilderAI | 24/1/2026 | 17/6/2026 | El plugin SurveyJS: Drag & Drop WordPress Form Builder to create, style and embed multiple forms of any complexity para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.12.20, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la… | |
| Aplazada | Media (4.3) | 0.15% | — | Surveyjs Drag Drop Wordpress Form BuilderAI | 24/1/2026 | 17/6/2026 | El plugin SurveyJS: Drag & Drop WordPress Form Builder para crear, diseñar e incrustar múltiples formularios de cualquier complejidad para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.12.20, inclusive. Esto se debe a la falta de verificación de nonce… | |
| Aplazada | Media (4.3) | 0.15% | — | Surveyjs Drag AND Drop Form BuilderAI | 24/1/2026 | 17/6/2026 | El plugin SurveyJS: Drag & Drop WordPress Form Builder para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.12.20, inclusive. Esto se debe a la falta de validación de nonce en la acción AJAX SurveyJS_AddSurvey. Esto hace posible que atacantes no… | |
| Aplazada | Media (5.3) | 0.28% | — | Crmperks Integration FOR Contact Form 7 HubspotAI | 23/1/2026 | 17/6/2026 | Inserción de Información Sensible en Datos Enviados en la integración CRM Perks para Contact Form 7 HubSpot cf7-hubspot permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Integración para Contact Form 7 HubSpot: desde n/a hasta <= 1.4.3. | |
| Aplazada | Media (5.3) | 0.28% | — | Wensolutions Contact Form 7 Getresponse ExtensionAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la extensión WEN Solutions Contact Form 7 GetResponse (contact-form-7-getresponse-extension) permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la extensión Contact Form 7 GetResponse: desde n/a hasta <= 1.0.8. | |
| Aplazada | Media (4.3) | 0.21% | — | Whitestudio Easy Form BuilderAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en hassantafreshi Easy Form Builder easy-form-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easy Form Builder: desde n/a hasta <= 3.9.6. | |
| Aplazada | Media (6.5) | 0.19% | — | Micro.company Form TO ChatAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Micro.company Form a Chat App form-to-chat permite XSS Almacenado. Este problema afecta a Form a Chat App: desde n/a hasta <= 1.2.5. | |
| Aplazada | Media (5.3) | 0.27% | — | Shahjahan Jewel FluentformAI | 22/1/2026 | 17/6/2026 | Control inadecuado de la generación de código ('Inyección de Código') vulnerabilidad en Shahjahan Jewel FluentForm fluentform permite la inyección de código.Este problema afecta a FluentForm: desde n/a hasta <= 6.1.11. | |
| Aplazada | Alta (8.6) | 0.60% | — | Harmonicdesign HdformsAI | 22/1/2026 | 17/6/2026 | Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en Harmonic Design HDForms hdforms permite Salto de Ruta. Este problema afecta a HDForms: desde n/d hasta <= 1.6.1. | |
| Aplazada | Media (6.5) | 0.41% | — | Themehunk Contact Form & Lead Form Elementor BuilderAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en ThemeHunk Contact Form & Lead Form Elementor Builder lead-form-builder permite recuperar datos sensibles incrustados. Este problema afecta a Contact Form & Lead Form Elementor Builder: desde n/a hasta… | |
| Analizada | Media (6.1) | 0.20% | — | Aquaplatform Revive Adserver | 20/1/2026 | 17/6/2026 | El miembro de la comunidad de HackerOne Huynh Pham Thanh Luc (nigh7c0r3) ha informado de una vulnerabilidad de XSS reflejado en el script de entrega afr.php de Revive Adserver. Un atacante puede crear una URL específica que incluye una carga útil HTML en un parámetro. Si un administrador con sesión iniciada visita la… | |
| Analizada | Media (6.1) | 0.20% | — | Aquaplatform Revive Adserver | 20/1/2026 | 17/6/2026 | El miembro de la comunidad de HackerOne Patrick Lang (7yr) ha informado de una vulnerabilidad de XSS reflejado en el script banner-acl.php de Revive Adserver. Un atacante puede crear una URL específica que incluye una carga útil HTML en un parámetro. Si un administrador con sesión iniciada visita la URL, el HTML se… | |
| Analizada | Media (6.1) | 0.20% | — | Aquaplatform Revive Adserver | 20/1/2026 | 17/6/2026 | El miembro de la comunidad de HackerOne Patrick Lang (7yr) ha reportado una vulnerabilidad de XSS reflejado en los scripts 'banner-acl.php' y 'channel-acl.php' de Revive Adserver. Un atacante puede crear una URL específica que incluye una carga útil HTML en un parámetro. Si un administrador con sesión iniciada visita… | |
| Analizada | Media (6.5) | 0.27% | — | Aquaplatform Revive Adserver | 20/1/2026 | 17/6/2026 | El miembro de la comunidad de HackerOne Jad Ghamloush (0xjad) ha informado de una vulnerabilidad de omisión de autorización en el script `tracker-delete.php` de Revive Adserver. A los usuarios con permisos para eliminar rastreadores se les permite erróneamente eliminar rastreadores que pertenecen a otras cuentas. | |
| Analizada | Baja (2.7) | 0.25% | — | Aquaplatform Revive Adserver | 20/1/2026 | 17/6/2026 | El miembro de la comunidad de HackerOne Faraz Ahmed (PakCyberbot) ha informado de una inyección de cadena de formato en la configuración de Revive Adserver. Cuando se utilizan combinaciones de caracteres específicas en una configuración, la consola del usuario administrador podría deshabilitarse debido a un error… | |
| Aplazada | Alta (7.8) | 0.23% | — | Nvidia Merlin Transformers4recAI | 20/1/2026 | 17/6/2026 | NVIDIA Merlin Transformers4Rec para todas las plataformas contiene una vulnerabilidad donde un atacante podría causar inyección de código. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, revelación de información y manipulación de datos. | |
| Aplazada | Media (5.3) | 0.61% | — | User Registration Using Contact Form 7AI | 17/1/2026 | 17/6/2026 | El plugin User Registration Using Contact Form 7 para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'get_cf7_form_data' en todas las versiones hasta la 2.5, inclusive. Esto hace posible que atacantes no autenticados recuperen la configuración del… | |
| Aplazada | Media (5.8) | 0.23% | — | Fullworksplugins Quick Contact FormAI | 17/1/2026 | 17/6/2026 | El plugin Quick Contact Form para WordPress es vulnerable a Open Mail Relay en todas las versiones hasta la 8.2.6, inclusive. Esto se debe a que el endpoint AJAX 'qcf_validate_form' permite que un parámetro controlado por el usuario establezca la dirección de correo electrónico 'from'. Esto hace posible que atacantes… | |
| Analizada | Alta (7.5) | 0.77% | — | Umbraco Forms | 16/1/2026 | 17/6/2026 | En Umbraco UmbracoForms hasta 8.13.16, un atacante autenticado puede proporcionar una URL WSDL maliciosa (también conocida como Webservice) como fuente de datos para ejecución remota de código. | |
| Analizada | Alta (8.8) | 7.2% | — | Openagentplatform Dive | 16/1/2026 | 17/6/2026 | Dive es una aplicación de escritorio de host MCP de código abierto que permite la integración con LLM de llamada a funciones. Antes de 0.13.0, un deeplink manipulado puede instalar una configuración de servidor MCP controlada por el atacante sin suficiente confirmación del usuario y puede llevar a la ejecución… | |
| Analizada | Baja (2.9) | 0.46% | — | Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+3 | 15/1/2026 | 1/9/2026 | Se encontró una falla en la biblioteca libxml2. Esta vulnerabilidad de consumo de recursos no controlado ocurre al procesar catálogos XML que contienen elementos repetidos que apuntan al mismo catálogo descendente. Un atacante remoto puede explotar esto al proporcionar catálogos manipulados, lo que hace que el… | |
| Analizada | Media (5.9) | 0.97% | — | Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+3 | 15/1/2026 | 1/9/2026 | Se encontró una falla en libxml2, una biblioteca de análisis XML. Esta vulnerabilidad de recursión incontrolada ocurre en la función xmlCatalogXMLResolveURI cuando un catálogo XML contiene una entrada URI delegada que se referencia a sí misma. Un atacante remoto podría explotar este problema dependiente de la… | |
| Analizada | Baja (3.7) | 0.54% | — | Xmlsoft Libxml2Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container Platform+3 | 15/1/2026 | 1/9/2026 | Se identificó un fallo en el analizador RelaxNG de libxml2 relacionado con la forma en que se gestionan las inclusiones de esquemas externos. El analizador no impone un límite en la profundidad de inclusión al resolver directivas anidadas. Esquemas especialmente elaborados o excesivamente complejos pueden causar… |