Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

8634 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (3.7)0.54%—Xmlsoft Libxml2Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container Platform+315/1/20261/9/2026
Se identificó un fallo en el analizador RelaxNG de libxml2 relacionado con la forma en que se gestionan las inclusiones de esquemas externos. El analizador no impone un límite en la profundidad de inclusión al resolver directivas anidadas. Esquemas especialmente elaborados o excesivamente complejos pueden causar…
AnalizadaAlta (7.4)0.22%—Codedropz Contact Form 715/1/202617/6/2026
El plugin Drag and Drop Multiple File Upload para Contact Form 7 para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de propiedad en la función dnd_codedropz_upload_delete() en todas las versiones hasta e incluyendo la 1.3.9.2. Esto hace posible que atacantes no…
AplazadaMedia (6.8)0.14%—Lenovo VantageAILenovo SmartperformanceaddinAI14/1/202617/6/2026
Una vulnerabilidad de seguimiento de enlace indebido fue reportada en el SmartPerformanceAddin para Lenovo Vantage que podría permitir a un usuario local autenticado realizar una eliminación arbitraria de archivos con privilegios elevados.
AplazadaMedia (6.4)0.21%—SpiceformsAI14/1/202617/6/2026
El plugin SpiceForms Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'spiceforms' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que…
AnalizadaMedia (5.1)0.38%—Wpforms13/1/202617/6/2026
WPForms 1.7.8 contiene una vulnerabilidad de cross-site scripting en la función de búsqueda de importación de deslizadores y el parámetro de pestaña. Los atacantes pueden inyectar scripts maliciosos a través del endpoint ListTable.php para ejecutar JavaScript arbitrario en el navegador de la víctima.
AplazadaCrítica (9.1)0.52%—SAP Landscape TransformationAI13/1/202617/6/2026
SAP Landscape Transformation permite a un atacante con privilegios de administrador explotar una vulnerabilidad en el módulo de función expuesto a través de RFC. Este fallo permite la inyección de código ABAP/comandos del sistema operativo arbitrarios en el sistema, eludiendo las comprobaciones de autorización…
AplazadaMedia (5.3)0.35%—Contact Form Vcard GeneratorAI9/1/202617/6/2026
El plugin Contact Form vCard Generator para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'wp_gvccf_check_download_request' en todas las versiones hasta la 2.4, inclusive. Esto hace posible que atacantes no autenticados exporten datos sensibles de…
AplazadaMedia (5.3)0.29%—Incsub ForminatorAI9/1/202617/6/2026
El plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 1.49.1, inclusive, a través de la función 'listen_for_csv_export'. Esto se debe a que el plugin no verifica correctamente que un usuario está…
AplazadaMedia (6.8)0.29%—Nexforms NEX FormsAI9/1/202617/6/2026
El plugin de WordPress NEX-Forms anterior a 9.1.8 no sanitiza ni escapa algunas de sus configuraciones. El plugin de WordPress NEX-Forms anterior a 9.1.8 puede configurarse de tal manera que podría permitir a los suscriptores realizar cross-site scripting almacenado.
AplazadaAlta (8.5)0.42%—Redhat Ansible Automation PlatformAI8/1/202617/6/2026
Se encontró una falla en Ansible Automation Platform (AAP). Los tokens de API OAuth2 con alcance de solo lectura en AAP se aplican a nivel de Gateway para operaciones específicas del Gateway. Sin embargo, esta vulnerabilidad permite que los tokens de solo lectura realicen operaciones de escritura en servicios de…
AplazadaMedia (6.4)0.30%—Gutenverse FormAI8/1/20267/10/2026
El plugin Gutenverse Form para WordPress es vulnerable a Cross-Site Scripting Almacenado mediante la carga de archivos SVG en todas las versiones hasta la 2.3.2, inclusive. Esto se debe a que el componente framework del plugin añade SVG a los tipos MIME permitidos a través del filtro upload_mimes sin implementar…
AplazadaMedia (5.1)0.27%—V-sol Gpon Epon OLT PlatformAI8/1/202617/6/2026
V-SOL GPON/EPON OLT Platform v2.03 contiene múltiples vulnerabilidades de cross-site scripting reflejadas debido a una sanitización de entrada inadecuada en varios parámetros de script. Los atacantes pueden explotar estas vulnerabilidades inyectando código HTML y de script malicioso para ejecutar scripts arbitrarios…
AplazadaMedia (5.1)0.43%—V-sol Gpon Epon OLT PlatformAI8/1/202617/6/2026
La Plataforma V-SOL GPON/EPON OLT v2.03 contiene una vulnerabilidad de redirección abierta en el script que permite a los atacantes manipular el parámetro GET 'parent'. Los atacantes pueden crear enlaces maliciosos que redirigen a los usuarios autenticados a sitios web arbitrarios explotando una validación de entrada…
AnalizadaMedia (6.8)0.51%💥 PoCOpenmicroscopy Bio-formats7/1/20268/10/2026
Las versiones de Bio-Formats hasta la 8.3.0 inclusive realizan una deserialización Java insegura de archivos de caché de memorización (.bfmemo) controlados por el atacante durante el procesamiento de imágenes. La clase loci.formats.Memoizer carga y deserializa automáticamente archivos memo asociados con imágenes sin…
ModificadaMedia (4.6)0.17%—Openmicroscopy Bio-formats7/1/20268/10/2026
Las versiones de Bio-Formats hasta la 8.3.0 inclusive contienen una vulnerabilidad de entidad externa XML (XXE) en el componente de análisis de metadatos de Leica Microsystems (p. ej., XLEF). El analizador utiliza una DocumentBuilderFactory configurada de forma insegura al procesar archivos de metadatos de Leica…
ModificadaCrítica (9.6)1.3%💥 PoCRedhat Build OF Apache CamelRedhat Data GridRedhat FuseRedhat Jboss Enterprise Application Platform+47/1/20266/10/2026
Se encontró una vulnerabilidad en el núcleo del servidor HTTP Undertow, que se utiliza en WildFly, JBoss EAP y otras aplicaciones Java. La biblioteca Undertow no valida correctamente el encabezado Host en las solicitudes HTTP entrantes. Como resultado, las solicitudes que contienen encabezados Host malformados o…
AplazadaMedia (4.4)0.33%—Contact US Simple FormAI7/1/202617/6/2026
El plugin Contact Us Simple Form para WordPress es vulnerable a cross-site scripting almacenado mediante ajustes de administrador en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en atributos proporcionados por el usuario. Esto permite a atacantes…
AplazadaMedia (5.3)0.22%—Fluentcrm Fluent FormsAI7/1/202617/6/2026
El plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.1.7, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX 'fluentform_ai_create_form'. Esto hace…
AplazadaMedia (4.3)0.16%—Helpdesk Contact FormAI7/1/202617/6/2026
El plugin de formulario de contacto HelpDesk para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.1.5, inclusive. Esto se debe a una validación de nonce faltante o incorrecta en la función handle_query_args(). Esto hace posible que atacantes no autenticados…
AplazadaMedia (6.4)0.29%—Stylish Order Form BuilderAI7/1/202617/6/2026
El plugin Stylish Order Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'product_name' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel…
AnalizadaAlta (7.8)0.08%—Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+417/1/20267/10/2026
La corrupción de memoria ocurre cuando una aplicación segura se inicia en un dispositivo con memoria insuficiente.
AnalizadaAlta (7.8)0.08%—Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+417/1/20267/10/2026
Corrupción de memoria al copiar búferes superpuestos durante operaciones de memoria debido a cálculos de desplazamiento incorrectos.
AnalizadaAlta (7.8)0.08%—Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+417/1/20267/10/2026
Corrupción de memoria al pasar páginas al DSP con una dirección de inicio no alineada.
AnalizadaMedia (5.5)0.08%—Qualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 FirmwareQualcomm Fastconnect 6200 Firmware+1717/1/20267/10/2026
Revelación de información cuando se devuelve un valor hash débil al código en espacio de usuario en respuesta a una llamada IOCTL para obtener un ID de sesión.
AnalizadaAlta (7.8)0.08%—Qualcomm Aqt1000 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+2007/1/20267/10/2026
Corrupción de memoria al procesar operaciones de credenciales de identidad en la aplicación de confianza.