Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
8641 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.16% | — | Merkulove Reformer FOR ElementorAI | 16/12/2025 | 5/10/2026 | Vulnerabilidad de autorización faltante en merkulove Reformer para Elementor reformer-elementor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Reformer para Elementor: desde n/a hasta menor o igual a 1.0.6. | |
| Aplazada | Media (5.3) | 0.22% | — | Crocoblock JetformbuilderAI | 16/12/2025 | 7/10/2026 | El plugin JetFormBuilder - Dynamic Blocks Form Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función run_callback en todas las versiones hasta la 3.5.3, inclusive. Esto hace posible que atacantes no autenticados generen formularios… | |
| Analizada | Media (5.3) | 0.22% | — | Parseplatform Parse-server | 16/12/2025 | 7/10/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. En versiones anteriores a la 8.6.1 y 9.1.0-alpha.3, existe una vulnerabilidad de cross-site scripting (XSS) reflejado en las páginas HTML de restablecimiento de contraseña y verificación de… | |
| Aplazada | Media (5.3) | 0.14% | — | Helloleads CRM Form ShortcodeAI | 14/12/2025 | 7/10/2026 | El plugin de WordPress HelloLeads CRM Form Shortcode hasta la versión 1.0 no tiene verificación de autorización y CSRF al restablecer su configuración, permitiendo a usuarios no autenticados restablecerla. | |
| Aplazada | Media (5.3) | 0.27% | — | Eyewear Prescription FormAI | 13/12/2025 | 7/10/2026 | El plugin de formulario de prescripción de gafas para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de autorización en la acción AJAX SubmitCatProductRequest. Esto hace posible que atacantes no autenticados creen productos… | |
| Aplazada | Media (5.3) | 0.27% | — | Eyewear Prescription FormAI | 13/12/2025 | 7/10/2026 | El plugin de formulario de prescripción de gafas para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX RemoveItems. Esto permite a atacantes no autenticados eliminar categorías de productos… | |
| Analizada | Media (4.8) | 0.17% | — | Solaredge Monitoring Platform | 12/12/2025 | 7/10/2026 | La plataforma de monitoreo de SolarEdge contiene una vulnerabilidad de Cross-Site Scripting (XSS) que permite a un usuario autenticado inyectar cargas útiles en los nombres de los informes, las cuales pueden ejecutarse en el navegador de una víctima durante un intento de eliminación. | |
| Aplazada | Media (4.3) | 0.24% | — | Contact Form 7 Drag AND Drop Template BuilderAI | 12/12/2025 | 7/10/2026 | El plugin PDF for Contact Form 7 + Drag and Drop Template Builder para WordPress es vulnerable a la duplicación no autorizada de entradas debido a una comprobación de capacidad faltante en la función 'rednumber_duplicate' en todas las versiones hasta la 6.3.3, inclusive. Esto hace posible que atacantes autenticados,… | |
| Analizada | Media (6.9) | 0.42% | 💥 PoC | Parseplatform Parse-server | 12/12/2025 | 7/10/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que ejecute Node.js. En versiones anteriores a la 8.6.0-alpha.2, se activa un flujo de trabajo de CI de GitHub de una manera que otorga permisos elevados al flujo de trabajo de GitHub Actions, dándole acceso a los… | |
| Aplazada | Media (4.3) | 0.35% | — | Ultra Addons FOR Contact Form 7AI | 12/12/2025 | 7/10/2026 | El plugin Ultra Addons para Contact Form 7 para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad faltante en la función 'uacf7_get_generated_pdf' en todas las versiones hasta la 3.5.33, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor… | |
| Aplazada | Media (6.4) | 0.23% | — | Wpik Wordpress Basic Ajax FormAI | 12/12/2025 | 7/10/2026 | El plugin Wpik WordPress Basic Ajax Form para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'dname' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Crítica (9.8) | 0.53% | — | Multi Uploader FOR Gravity FormsAI | 12/12/2025 | 7/10/2026 | El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'plupload_ajax_delete_file' en todas las versiones hasta la 1.1.7, inclusive. Esto hace posible que atacantes no autenticados eliminen… | |
| Aplazada | Media (4.4) | 0.23% | — | Contact Form 7 With ChatworkAI | 12/12/2025 | 7/10/2026 | El plugin Contact Form 7 con ChatWork para WordPress es vulnerable a cross-site scripting almacenado a través de las configuraciones 'api_token' y 'roomid' en todas las versiones hasta la 1.1.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que atacantes… | |
| Aplazada | Media (6.1) | 0.25% | — | Zealousweb Accept Stripe Payments Using Contact Form 7AI | 12/12/2025 | 7/10/2026 | El plugin Accept Stripe Payments Using Contact Form 7 para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'failure_message' en versiones hasta la 3.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar… | |
| Aplazada | Alta (7.6) | 0.25% | — | Netiket Information Technologies ApplylogicAI | 11/12/2025 | 7/10/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Netiket Information Technologies Ltd. Co. ApplyLogic permite la explotación de identificadores de confianza. Este problema afecta a ApplyLogic: hasta el 01.12.2025. | |
| Aplazada | Alta (8.7) | 0.31% | — | Form.ioAI | 11/12/2025 | 17/6/2026 | Form.io is a combined Form and API platform for Serverless applications. Versions 3.5.6 and below and 4.0.0-rc.1 through 4.4.2 contain a flaw in path handling which could allow an attacker to access protected API endpoints by sending a crafted request path. An unauthenticated or unauthorized request could retrieve… | |
| Aplazada | Media (5.3) | 0.44% | — | Pega PlatformAI | 10/12/2025 | 28/9/2026 | Las versiones de Pega Platform 7.1.0 hasta Infinity 25.1.0 están afectadas por una Enumeración de Usuarios. Este problema ocurre durante el proceso de autenticación de usuario, donde una diferencia en el tiempo de respuesta podría permitir a un usuario remoto no autenticado determinar si un nombre de usuario es válido… | |
| Aplazada | Media (4.3) | 0.22% | — | IM Park Information Technology Electronics Press Publishing AND Advertising Education LTD CO DijidemiAI | 10/12/2025 | 17/6/2026 | Authorization Bypass Through User-Controlled Key vulnerability in Im Park Information Technology, Electronics, Press, Publishing and Advertising, Education Ltd. Co. DijiDemi allows Exploitation of Trusted Identifiers. This issue affects DijiDemi: through 28.11.2025. | |
| Aplazada | Baja (3.5) | 0.20% | — | TAC Information Services Internal AND External Trade INC GoldenhornAI | 10/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in TAC Information Services Internal and External Trade Inc. GoldenHorn allows Cross-Site Scripting (XSS). This issue affects GoldenHorn: before 4.25.1121.1. | |
| Aplazada | Crítica (9.3) | 0.57% | — | GTT TAX Information SystemAI | 10/12/2025 | 17/6/2026 | Bypass vulnerability in the authentication method in the GTT Tax Information System application, related to the Active Directory (LDAP) login method. Authentication is performed through a local WebSocket, but the web application does not properly validate the authenticity or origin of the data received, allowing an… | |
| Aplazada | Alta (7.1) | 0.21% | — | Nomysoft Information Technology Training AND Consulting INC NomysemAI | 10/12/2025 | 17/6/2026 | Incorrect Use of Privileged APIs vulnerability in NomySoft Information Technology Training and Consulting Inc. Nomysem allows Privilege Escalation. This issue affects Nomysem: through May 2025. | |
| Modificada | Alta (7.5) | 0.63% | — | Outsystems Platform Server | 9/12/2025 | 24/8/2026 | Outsystems Platform Server 11.18.1.37828 allows attackers to cause a denial of service via a crafted content-length value mismatching the body length. NOTE: the Supplier indicates that they are unable to reproduce this. | |
| Aplazada | Alta (8.8) | 0.66% | — | Nvidia Merlin Transformers4recAI | 9/12/2025 | 8/10/2026 | NVIDIA Merlin Transformers4Rec para Linux contiene una vulnerabilidad en el componente Trainer, donde un usuario podría causar un problema de deserialización. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, denegación de servicio, revelación de información y manipulación de datos. | |
| Aplazada | Media (4.3) | 0.28% | — | Bestwebsoft Contact Form PluginAI | 9/12/2025 | 17/6/2026 | Missing Authorization vulnerability in bestwebsoft Contact Form by BestWebSoft contact-form-plugin allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Contact Form by BestWebSoft: from n/a through <= 4.3.6. | |
| Aplazada | Media (4.7) | 0.20% | — | Crmperks WP Gravity Forms FreshdeskAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de redirección de URL a sitio no confiable ('redirección abierta') en el plugin gf-freshdesk de CRM Perks WP Gravity Forms FreshDesk permite phishing. Este problema afecta al plugin WP Gravity Forms FreshDesk: desde n/a hasta menor o igual que 1.3.5. |