Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
8640 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.9) | 0.32% | — | Nuvationenergy Nplatform | 2/1/2026 | 7/10/2026 | Vulnerabilidad de Proxy o Intermediario no intencionado en Nuvation Energy Multi-Stack Controller (MSC) permite el Puenteo de Límites de Red. Este problema afecta a Multi-Stack Controller (MSC): hasta la versión 2.5.1 inclusive. | |
| Analizada | Alta (7.2) | 0.09% | — | Nuvationenergy Nplatform | 2/1/2026 | 7/10/2026 | Vulnerabilidad de Credenciales Insuficientemente Protegidas en Nuvation Energy Multi-Stack Controller (MSC) permite la Suplantación de Firma mediante Robo de Clave. Este problema afecta a Multi-Stack Controller (MSC): hasta la versión 2.5.1. | |
| Analizada | Crítica (10) | 0.40% | — | Nuvationenergy Nplatform | 2/1/2026 | 7/10/2026 | Vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en Nuvation Energy Multi-Stack Controller (MSC) permite la omisión de autenticación. Este problema afecta a Multi-Stack Controller (MSC): de 2.3.8 anterior a 2.5.1. | |
| Analizada | Crítica (9.4) | 1.0% | — | Nuvationenergy Nplatform | 2/1/2026 | 7/10/2026 | Una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del SO') en Nuvation Energy Multi-Stack Controller (MSC) permite la inyección de comandos del SO. Este problema afecta a Multi-Stack Controller (MSC): desde 2.3.8 antes de… | |
| Analizada | Media (5.3) | 0.35% | — | Ninjaforms Ninja Forms | 2/1/2026 | 17/6/2026 | El plugin de WordPress Ninja Forms anterior a la versión 3.13.3 permite a atacantes no autenticados generar tokens de acceso válidos a través de la API REST, que luego pueden ser utilizados para leer envíos de formularios. | |
| Aplazada | Media (5.4) | 0.20% | — | Merkulove Conformer FOR ElementorAI | 31/12/2025 | 23/9/2026 | Vulnerabilidad de Autorización faltante en merkulove Conformer para Elementor permite la explotación de Niveles de Seguridad de Control de Acceso configurados incorrectamente. Este problema afecta a Conformer para Elementor: desde n/d hasta 1.0.7. | |
| Aplazada | Media (4.3) | 0.12% | — | FormfacadeAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Manidoraisamy FormFacade permite la falsificación de petición en sitios cruzados. Este problema afecta a FormFacade: desde n/a hasta 1.4.1. | |
| Aplazada | Media (4.3) | 0.22% | — | Gravityforms Signature Add-onAI | 31/12/2025 | 28/9/2026 | Vulnerabilidad por falta de autorización en Approveme Signature Add-On para Gravity Forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Signature Add-On para Gravity Forms: desde n/a hasta 1.8.6. | |
| Aplazada | Media (5.3) | 0.23% | — | Wawp Automation-web-platformAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de Autorización Faltante en 101gen Wawp permite la Explotación de Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Wawp: desde n/d hasta 4.0.5. | |
| Aplazada | Media (5.4) | 0.12% | — | Awplife Contact Form WidgetAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en A WP Life Contact Form Widget permite la falsificación de petición en sitios cruzados. Este problema afecta a Contact Form Widget: desde n/a hasta 1.5.1. | |
| Aplazada | Media (6.5) | 0.16% | — | Funnelforms FreeAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Funnelforms Funnelforms Free permite XSS basado en DOM. Este problema afecta a Funnelforms Free: desde n/a hasta 3.8. | |
| Aplazada | Media (5.1) | 0.22% | — | Zhujunliang3 Work PlatformAI | 30/12/2025 | 17/6/2026 | Se ha identificado una debilidad en zhujunliang3 work_platform hasta 6bc5a50bb527ce27f7906d11ea6ec139beb79c31. Esta vulnerabilidad afecta a código desconocido del componente Content Handler. La ejecución de manipulación puede llevar a cross-site scripting. El ataque puede realizarse de forma remota. Este producto… | |
| Aplazada | Media (5.3) | 0.21% | — | Boldgrid WeformsAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad por falta de autorización en BoldGrid weForms weforms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a weForms: desde n/a hasta menor o igual a 1.6.25. | |
| Aplazada | Baja (3.8) | 0.37% | 💥 PoC | Automattic Crowdsignal FormsAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en Automattic Crowdsignal Forms crowdsignal-forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Crowdsignal Forms: hasta la versión 1.7.2. | |
| Aplazada | Media (5.9) | 0.21% | — | Inboxify Sign UP FormAI | 30/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Inboxify Inboxify Sign Up Form inboxify-sign-up-form permite XSS Almacenado. Este problema afecta a Inboxify Sign Up Form: desde n/a hasta menor o igual a 1.0.4. | |
| Aplazada | Media (4.3) | 0.26% | — | Renzojohnson Contact-form-7-mailchimp-extensionAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la extensión de Renzo Johnson Contact Form 7 para Mailchimp contact-form-7-mailchimp-extension permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la Extensión Contact Form 7 para Mailchimp: desde n/a hasta menor o igual que… | |
| Aplazada | Media (5.1) | 0.24% | — | Netvision Information IsoinsightAI | 30/12/2025 | 7/10/2026 | ISOinsight desarrollado por NetVision Information tiene una vulnerabilidad de cross-site scripting reflejado, permitiendo a atacantes remotos no autenticados ejecutar códigos JavaScript arbitrarios en el navegador del usuario a través de ataques de phishing. | |
| Aplazada | Alta (8.6) | 0.05% | — | Kings Information & Network Kess EnterpriseAI | 29/12/2025 | 7/10/2026 | Exposición de Información Sensible a un Actor No Autorizado, Falta de Cifrado de Datos Sensibles, Archivos o Directorios Accesibles a Terceros Externos vulnerabilidad en Kings Information & Network Co. KESS Enterprise en Windows permite Escalada de Privilegios, Modificar Servicio Existente, Modificar Archivo… | |
| Analizada | Media (5.5) | 0.18% | — | Terrainformatica Sciter | 26/12/2025 | 17/6/2026 | An issue in Terra Informatica Software, Inc Sciter v.4.4.7.0 allows a local attacker to obtain sensitive information via the adopt component of the Sciter video rendering function. | |
| Aplazada | Alta (7.6) | 0.33% | — | Verisay Communication AND Information Technology Industry AND Trade TrizbiAI | 25/12/2025 | 7/10/2026 | Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en Verisay Communication and Information Technology Industry and Trade Ltd. Co. Trizbi permite cross-site scripting (XSS). Este problema afecta a Trizbi: antes de 2.144.4. | |
| Aplazada | Alta (7.6) | 0.31% | — | Verisay Communication AND Information Technology Industry AND Trade TitarusAI | 25/12/2025 | 7/10/2026 | Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en Verisay Communication and Information Technology Industry and Trade Ltd. Co. Titarus permite cross-site scripting (XSS). Este problema afecta a Titarus: antes de 2.144.4. | |
| Aplazada | Alta (7.6) | 0.31% | — | Verisay Communication AND Information Technology Industry AND Trade LTD CO AidangoAI | 25/12/2025 | 7/10/2026 | Vulnerabilidad de Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') en Verisay Communication and Information Technology Industry and Trade Ltd. Co. Aidango permite cross-site scripting (XSS). Este problema afecta a Aidango: anterior a 2.144.4. | |
| Aplazada | Alta (8.7) | 0.40% | — | V-sol Gpon Epon OLT PlatformAI | 24/12/2025 | 17/6/2026 | V-SOL GPON/EPON OLT Platform 2.03 contains an unauthenticated information disclosure vulnerability that allows attackers to download configuration files via direct object reference. Attackers can retrieve sensitive configuration data by sending HTTP GET requests to the usrcfg.conf endpoint, potentially enabling… | |
| Aplazada | Media (5.1) | 0.17% | — | V-sol Gpon Epon OLT PlatformAI | 24/12/2025 | 17/6/2026 | V-SOL GPON/EPON OLT Platform 2.03 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without user consent. Attackers can craft malicious web pages to create admin users, enable SSH, or modify system settings by tricking authenticated administrators into loading… | |
| Aplazada | Alta (8.7) | 0.36% | — | V-sol Gpon Epon OLT PlatformAI | 24/12/2025 | 17/6/2026 | V-SOL GPON/EPON OLT Platform v2.03 contains a privilege escalation vulnerability that allows normal users to gain administrative access by manipulating the user role parameter. Attackers can send a crafted HTTP POST request to the user management endpoint with 'user_role_mod' set to integer value '1' to elevate their… |