Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
8634 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (3.7) | 0.54% | — | Xmlsoft Libxml2Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container Platform+3 | 15/1/2026 | 1/9/2026 | Se identificó un fallo en el analizador RelaxNG de libxml2 relacionado con la forma en que se gestionan las inclusiones de esquemas externos. El analizador no impone un límite en la profundidad de inclusión al resolver directivas anidadas. Esquemas especialmente elaborados o excesivamente complejos pueden causar… | |
| Analizada | Alta (7.4) | 0.22% | — | Codedropz Contact Form 7 | 15/1/2026 | 17/6/2026 | El plugin Drag and Drop Multiple File Upload para Contact Form 7 para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de propiedad en la función dnd_codedropz_upload_delete() en todas las versiones hasta e incluyendo la 1.3.9.2. Esto hace posible que atacantes no… | |
| Aplazada | Media (6.8) | 0.14% | — | Lenovo VantageAILenovo SmartperformanceaddinAI | 14/1/2026 | 17/6/2026 | Una vulnerabilidad de seguimiento de enlace indebido fue reportada en el SmartPerformanceAddin para Lenovo Vantage que podría permitir a un usuario local autenticado realizar una eliminación arbitraria de archivos con privilegios elevados. | |
| Aplazada | Media (6.4) | 0.21% | — | SpiceformsAI | 14/1/2026 | 17/6/2026 | El plugin SpiceForms Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'spiceforms' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que… | |
| Analizada | Media (5.1) | 0.38% | — | Wpforms | 13/1/2026 | 17/6/2026 | WPForms 1.7.8 contiene una vulnerabilidad de cross-site scripting en la función de búsqueda de importación de deslizadores y el parámetro de pestaña. Los atacantes pueden inyectar scripts maliciosos a través del endpoint ListTable.php para ejecutar JavaScript arbitrario en el navegador de la víctima. | |
| Aplazada | Crítica (9.1) | 0.52% | — | SAP Landscape TransformationAI | 13/1/2026 | 17/6/2026 | SAP Landscape Transformation permite a un atacante con privilegios de administrador explotar una vulnerabilidad en el módulo de función expuesto a través de RFC. Este fallo permite la inyección de código ABAP/comandos del sistema operativo arbitrarios en el sistema, eludiendo las comprobaciones de autorización… | |
| Aplazada | Media (5.3) | 0.35% | — | Contact Form Vcard GeneratorAI | 9/1/2026 | 17/6/2026 | El plugin Contact Form vCard Generator para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'wp_gvccf_check_download_request' en todas las versiones hasta la 2.4, inclusive. Esto hace posible que atacantes no autenticados exporten datos sensibles de… | |
| Aplazada | Media (5.3) | 0.29% | — | Incsub ForminatorAI | 9/1/2026 | 17/6/2026 | El plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 1.49.1, inclusive, a través de la función 'listen_for_csv_export'. Esto se debe a que el plugin no verifica correctamente que un usuario está… | |
| Aplazada | Media (6.8) | 0.29% | — | Nexforms NEX FormsAI | 9/1/2026 | 17/6/2026 | El plugin de WordPress NEX-Forms anterior a 9.1.8 no sanitiza ni escapa algunas de sus configuraciones. El plugin de WordPress NEX-Forms anterior a 9.1.8 puede configurarse de tal manera que podría permitir a los suscriptores realizar cross-site scripting almacenado. | |
| Aplazada | Alta (8.5) | 0.42% | — | Redhat Ansible Automation PlatformAI | 8/1/2026 | 17/6/2026 | Se encontró una falla en Ansible Automation Platform (AAP). Los tokens de API OAuth2 con alcance de solo lectura en AAP se aplican a nivel de Gateway para operaciones específicas del Gateway. Sin embargo, esta vulnerabilidad permite que los tokens de solo lectura realicen operaciones de escritura en servicios de… | |
| Aplazada | Media (6.4) | 0.30% | — | Gutenverse FormAI | 8/1/2026 | 7/10/2026 | El plugin Gutenverse Form para WordPress es vulnerable a Cross-Site Scripting Almacenado mediante la carga de archivos SVG en todas las versiones hasta la 2.3.2, inclusive. Esto se debe a que el componente framework del plugin añade SVG a los tipos MIME permitidos a través del filtro upload_mimes sin implementar… | |
| Aplazada | Media (5.1) | 0.27% | — | V-sol Gpon Epon OLT PlatformAI | 8/1/2026 | 17/6/2026 | V-SOL GPON/EPON OLT Platform v2.03 contiene múltiples vulnerabilidades de cross-site scripting reflejadas debido a una sanitización de entrada inadecuada en varios parámetros de script. Los atacantes pueden explotar estas vulnerabilidades inyectando código HTML y de script malicioso para ejecutar scripts arbitrarios… | |
| Aplazada | Media (5.1) | 0.43% | — | V-sol Gpon Epon OLT PlatformAI | 8/1/2026 | 17/6/2026 | La Plataforma V-SOL GPON/EPON OLT v2.03 contiene una vulnerabilidad de redirección abierta en el script que permite a los atacantes manipular el parámetro GET 'parent'. Los atacantes pueden crear enlaces maliciosos que redirigen a los usuarios autenticados a sitios web arbitrarios explotando una validación de entrada… | |
| Analizada | Media (6.8) | 0.51% | 💥 PoC | Openmicroscopy Bio-formats | 7/1/2026 | 8/10/2026 | Las versiones de Bio-Formats hasta la 8.3.0 inclusive realizan una deserialización Java insegura de archivos de caché de memorización (.bfmemo) controlados por el atacante durante el procesamiento de imágenes. La clase loci.formats.Memoizer carga y deserializa automáticamente archivos memo asociados con imágenes sin… | |
| Modificada | Media (4.6) | 0.17% | — | Openmicroscopy Bio-formats | 7/1/2026 | 8/10/2026 | Las versiones de Bio-Formats hasta la 8.3.0 inclusive contienen una vulnerabilidad de entidad externa XML (XXE) en el componente de análisis de metadatos de Leica Microsystems (p. ej., XLEF). El analizador utiliza una DocumentBuilderFactory configurada de forma insegura al procesar archivos de metadatos de Leica… | |
| Modificada | Crítica (9.6) | 1.3% | 💥 PoC | Redhat Build OF Apache CamelRedhat Data GridRedhat FuseRedhat Jboss Enterprise Application Platform+4 | 7/1/2026 | 6/10/2026 | Se encontró una vulnerabilidad en el núcleo del servidor HTTP Undertow, que se utiliza en WildFly, JBoss EAP y otras aplicaciones Java. La biblioteca Undertow no valida correctamente el encabezado Host en las solicitudes HTTP entrantes. Como resultado, las solicitudes que contienen encabezados Host malformados o… | |
| Aplazada | Media (4.4) | 0.33% | — | Contact US Simple FormAI | 7/1/2026 | 17/6/2026 | El plugin Contact Us Simple Form para WordPress es vulnerable a cross-site scripting almacenado mediante ajustes de administrador en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en atributos proporcionados por el usuario. Esto permite a atacantes… | |
| Aplazada | Media (5.3) | 0.22% | — | Fluentcrm Fluent FormsAI | 7/1/2026 | 17/6/2026 | El plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.1.7, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX 'fluentform_ai_create_form'. Esto hace… | |
| Aplazada | Media (4.3) | 0.16% | — | Helpdesk Contact FormAI | 7/1/2026 | 17/6/2026 | El plugin de formulario de contacto HelpDesk para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.1.5, inclusive. Esto se debe a una validación de nonce faltante o incorrecta en la función handle_query_args(). Esto hace posible que atacantes no autenticados… | |
| Aplazada | Media (6.4) | 0.29% | — | Stylish Order Form BuilderAI | 7/1/2026 | 17/6/2026 | El plugin Stylish Order Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'product_name' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+41 | 7/1/2026 | 7/10/2026 | La corrupción de memoria ocurre cuando una aplicación segura se inicia en un dispositivo con memoria insuficiente. | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+41 | 7/1/2026 | 7/10/2026 | Corrupción de memoria al copiar búferes superpuestos durante operaciones de memoria debido a cálculos de desplazamiento incorrectos. | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+41 | 7/1/2026 | 7/10/2026 | Corrupción de memoria al pasar páginas al DSP con una dirección de inicio no alineada. | |
| Analizada | Media (5.5) | 0.08% | — | Qualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 FirmwareQualcomm Fastconnect 6200 Firmware+171 | 7/1/2026 | 7/10/2026 | Revelación de información cuando se devuelve un valor hash débil al código en espacio de usuario en respuesta a una llamada IOCTL para obtener un ID de sesión. | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm Aqt1000 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+200 | 7/1/2026 | 7/10/2026 | Corrupción de memoria al procesar operaciones de credenciales de identidad en la aplicación de confianza. |