Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

8641 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.4)0.16%—Merkulove Reformer FOR ElementorAI16/12/20255/10/2026
Vulnerabilidad de autorización faltante en merkulove Reformer para Elementor reformer-elementor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Reformer para Elementor: desde n/a hasta menor o igual a 1.0.6.
AplazadaMedia (5.3)0.22%—Crocoblock JetformbuilderAI16/12/20257/10/2026
El plugin JetFormBuilder - Dynamic Blocks Form Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función run_callback en todas las versiones hasta la 3.5.3, inclusive. Esto hace posible que atacantes no autenticados generen formularios…
AnalizadaMedia (5.3)0.22%—Parseplatform Parse-server16/12/20257/10/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. En versiones anteriores a la 8.6.1 y 9.1.0-alpha.3, existe una vulnerabilidad de cross-site scripting (XSS) reflejado en las páginas HTML de restablecimiento de contraseña y verificación de…
AplazadaMedia (5.3)0.14%—Helloleads CRM Form ShortcodeAI14/12/20257/10/2026
El plugin de WordPress HelloLeads CRM Form Shortcode hasta la versión 1.0 no tiene verificación de autorización y CSRF al restablecer su configuración, permitiendo a usuarios no autenticados restablecerla.
AplazadaMedia (5.3)0.27%—Eyewear Prescription FormAI13/12/20257/10/2026
El plugin de formulario de prescripción de gafas para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de autorización en la acción AJAX SubmitCatProductRequest. Esto hace posible que atacantes no autenticados creen productos…
AplazadaMedia (5.3)0.27%—Eyewear Prescription FormAI13/12/20257/10/2026
El plugin de formulario de prescripción de gafas para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX RemoveItems. Esto permite a atacantes no autenticados eliminar categorías de productos…
AnalizadaMedia (4.8)0.17%—Solaredge Monitoring Platform12/12/20257/10/2026
La plataforma de monitoreo de SolarEdge contiene una vulnerabilidad de Cross-Site Scripting (XSS) que permite a un usuario autenticado inyectar cargas útiles en los nombres de los informes, las cuales pueden ejecutarse en el navegador de una víctima durante un intento de eliminación.
AplazadaMedia (4.3)0.24%—Contact Form 7 Drag AND Drop Template BuilderAI12/12/20257/10/2026
El plugin PDF for Contact Form 7 + Drag and Drop Template Builder para WordPress es vulnerable a la duplicación no autorizada de entradas debido a una comprobación de capacidad faltante en la función 'rednumber_duplicate' en todas las versiones hasta la 6.3.3, inclusive. Esto hace posible que atacantes autenticados,…
AnalizadaMedia (6.9)0.42%💥 PoCParseplatform Parse-server12/12/20257/10/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que ejecute Node.js. En versiones anteriores a la 8.6.0-alpha.2, se activa un flujo de trabajo de CI de GitHub de una manera que otorga permisos elevados al flujo de trabajo de GitHub Actions, dándole acceso a los…
AplazadaMedia (4.3)0.35%—Ultra Addons FOR Contact Form 7AI12/12/20257/10/2026
El plugin Ultra Addons para Contact Form 7 para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad faltante en la función 'uacf7_get_generated_pdf' en todas las versiones hasta la 3.5.33, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor…
AplazadaMedia (6.4)0.23%—Wpik Wordpress Basic Ajax FormAI12/12/20257/10/2026
El plugin Wpik WordPress Basic Ajax Form para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'dname' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaCrítica (9.8)0.53%—Multi Uploader FOR Gravity FormsAI12/12/20257/10/2026
El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'plupload_ajax_delete_file' en todas las versiones hasta la 1.1.7, inclusive. Esto hace posible que atacantes no autenticados eliminen…
AplazadaMedia (4.4)0.23%—Contact Form 7 With ChatworkAI12/12/20257/10/2026
El plugin Contact Form 7 con ChatWork para WordPress es vulnerable a cross-site scripting almacenado a través de las configuraciones 'api_token' y 'roomid' en todas las versiones hasta la 1.1.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que atacantes…
AplazadaMedia (6.1)0.25%—Zealousweb Accept Stripe Payments Using Contact Form 7AI12/12/20257/10/2026
El plugin Accept Stripe Payments Using Contact Form 7 para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'failure_message' en versiones hasta la 3.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar…
AplazadaAlta (7.6)0.25%—Netiket Information Technologies ApplylogicAI11/12/20257/10/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Netiket Information Technologies Ltd. Co. ApplyLogic permite la explotación de identificadores de confianza. Este problema afecta a ApplyLogic: hasta el 01.12.2025.
AplazadaAlta (8.7)0.31%—Form.ioAI11/12/202517/6/2026
Form.io is a combined Form and API platform for Serverless applications. Versions 3.5.6 and below and 4.0.0-rc.1 through 4.4.2 contain a flaw in path handling which could allow an attacker to access protected API endpoints by sending a crafted request path. An unauthenticated or unauthorized request could retrieve…
AplazadaMedia (5.3)0.44%—Pega PlatformAI10/12/202528/9/2026
Las versiones de Pega Platform 7.1.0 hasta Infinity 25.1.0 están afectadas por una Enumeración de Usuarios. Este problema ocurre durante el proceso de autenticación de usuario, donde una diferencia en el tiempo de respuesta podría permitir a un usuario remoto no autenticado determinar si un nombre de usuario es válido…
AplazadaMedia (4.3)0.22%—IM Park Information Technology Electronics Press Publishing AND Advertising Education LTD CO DijidemiAI10/12/202517/6/2026
Authorization Bypass Through User-Controlled Key vulnerability in Im Park Information Technology, Electronics, Press, Publishing and Advertising, Education Ltd. Co. DijiDemi allows Exploitation of Trusted Identifiers. This issue affects DijiDemi: through 28.11.2025.
AplazadaBaja (3.5)0.20%—TAC Information Services Internal AND External Trade INC GoldenhornAI10/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in TAC Information Services Internal and External Trade Inc. GoldenHorn allows Cross-Site Scripting (XSS). This issue affects GoldenHorn: before 4.25.1121.1.
AplazadaCrítica (9.3)0.57%—GTT TAX Information SystemAI10/12/202517/6/2026
Bypass vulnerability in the authentication method in the GTT Tax Information System application, related to the Active Directory (LDAP) login method. Authentication is performed through a local WebSocket, but the web application does not properly validate the authenticity or origin of the data received, allowing an…
AplazadaAlta (7.1)0.21%—Nomysoft Information Technology Training AND Consulting INC NomysemAI10/12/202517/6/2026
Incorrect Use of Privileged APIs vulnerability in NomySoft Information Technology Training and Consulting Inc. Nomysem allows Privilege Escalation. This issue affects Nomysem: through May 2025.
ModificadaAlta (7.5)0.63%—Outsystems Platform Server9/12/202524/8/2026
Outsystems Platform Server 11.18.1.37828 allows attackers to cause a denial of service via a crafted content-length value mismatching the body length. NOTE: the Supplier indicates that they are unable to reproduce this.
AplazadaAlta (8.8)0.66%—Nvidia Merlin Transformers4recAI9/12/20258/10/2026
NVIDIA Merlin Transformers4Rec para Linux contiene una vulnerabilidad en el componente Trainer, donde un usuario podría causar un problema de deserialización. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, denegación de servicio, revelación de información y manipulación de datos.
AplazadaMedia (4.3)0.28%—Bestwebsoft Contact Form PluginAI9/12/202517/6/2026
Missing Authorization vulnerability in bestwebsoft Contact Form by BestWebSoft contact-form-plugin allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Contact Form by BestWebSoft: from n/a through <= 4.3.6.
AplazadaMedia (4.7)0.20%—Crmperks WP Gravity Forms FreshdeskAI9/12/20258/10/2026
Vulnerabilidad de redirección de URL a sitio no confiable ('redirección abierta') en el plugin gf-freshdesk de CRM Perks WP Gravity Forms FreshDesk permite phishing. Este problema afecta al plugin WP Gravity Forms FreshDesk: desde n/a hasta menor o igual que 1.3.5.