Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
8641 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.25% | — | Whitestudio Easy Form BuilderAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en hassantafreshi Easy Form Builder easy-form-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easy Form Builder: desde n/a hasta menor o igual que 3.8.20. | |
| Aplazada | Media (5.3) | 0.25% | — | Westerndeal Gsheetconnector-wpformsAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en GSheetConnector de WesternDeal WPForms Google Sheet Connector gsheetconnector-wpforms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPForms Google Sheet Connector: desde n/a hasta menor o igual a 4.0.0. | |
| Aplazada | Media (4.3) | 0.13% | — | Fullworksplugins Quick Contact FormAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Saad Iqbal Quick Contact Form quick-contact-form permite la falsificación de petición en sitios cruzados. Este problema afecta a Quick Contact Form: desde n/a hasta menor o igual que 8.2.5. | |
| Aplazada | Media (5.3) | 0.28% | — | Sevenspark Contact Form 7 Dynamic Text ExtensionAI | 9/12/2025 | 7/10/2026 | Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) vulnerabilidad en sevenspark Contact Form 7 Dynamic Text Extensión contact-form-7-dynamic-text-extension permite Inyección de Código. Este problema afecta a Contact Form 7 Dynamic Text Extensión: desde n/a hasta menor o… | |
| Aplazada | Media (5.3) | 0.30% | — | Cridio Studio Listingpro Lead FormAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en CridioStudio ListingPro Lead Form listingpro-lead-form permite Acceder a Funcionalidades No Restringidas Adecuadamente por ACLs. Este problema afecta a ListingPro Lead Form: desde n/a hasta menor o igual que 1.0.2. | |
| Aplazada | Media (6.5) | 0.23% | — | Cridio Listingpro Lead FormAI | 9/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en CridioStudio ListingPro Lead Form listingpro-lead-form permite XSS basado en DOM. Este problema afecta a ListingPro Lead Form: desde n/a hasta menor o igual que 1.0.2. | |
| Aplazada | Media (5.3) | 0.25% | — | Formstack Online FormsAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en mmattax Formstack Online Forms formstack permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Formstack Online Forms: desde n/a hasta menor o igual que 2.0.2. | |
| Aplazada | Media (5.3) | 0.29% | — | Infinitumform GEO ControllerAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en INFINITUM FORM Geo Controller cf-geoplugin permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Geo Controller: desde n/a hasta menor o igual que 8.9.4. | |
| Aplazada | Media (5.4) | 0.32% | — | SAP Businessobjects Business Intelligence PlatformAI | 9/12/2025 | 7/10/2026 | SAP BusinessObjects Business Intelligence Platform permite a un atacante remoto no autenticado enviar solicitudes manipuladas a través del parámetro URL que controla el mensaje de error de la página de inicio de sesión. Esto puede hacer que el servidor recupere URLs proporcionadas por el atacante, lo que resulta en un… | |
| Analizada | Baja (2.7) | 0.29% | — | IBM Qradar Security Information AND Event Manager | 9/12/2025 | 1/10/2026 | IBM QRadar SIEM 7.5 - 7.5.0 UP14 IF01 está afectado por una vulnerabilidad de revelación de información que implica la exposición de información de directorio. IBM ha abordado esta vulnerabilidad en la última actualización. | |
| Analizada | Media (4.3) | 0.16% | — | IBM Infosphere Information Server | 8/12/2025 | 7/10/2026 | IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a la falsificación de petición del lado del servidor (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, lo que podría llevar a la enumeración de red o facilitar otros ataques. | |
| Aplazada | Media (5.3) | 0.28% | — | Fluentforms Fluent FormsAI | 6/12/2025 | 17/6/2026 | The Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 6.1.7 via the 'submission_id' parameter due to missing validation on a user controlled key within the… | |
| Modificada | Alta (7.5) | 0.29% | — | Fuyang Lipengjun Platform | 4/12/2025 | 17/6/2026 | Incorrect access control in the component orderService.queryObject of platform v1.0.0 allows attackers to access sensitive information via a crafted request. | |
| Modificada | Alta (7.5) | 0.29% | — | Fuyang Lipengjun Platform | 4/12/2025 | 17/6/2026 | Incorrect access control in the component ApiOrderService.java of platform v1.0.0 allows attackers to access sensitive information via a crafted request. | |
| Modificada | Alta (7.5) | 0.29% | — | Fuyang Lipengjun Platform | 4/12/2025 | 17/6/2026 | Incorrect access control in the component ApiPayController.java of platform v1.0.0 allows attackers to access sensitive information via unspecified vectors. | |
| Analizada | Media (6.5) | 0.41% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a la 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones anteriores a la 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear una carga… | |
| Analizada | Baja (2.7) | 0.35% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.1, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.4, 10.0.2503.7 y 9.3.2411.116, un usuario que posee un rol que contiene la capacidad de alto privilegio 'change_authentication' podría enumerar direcciones IP internas y… | |
| Analizada | Media (4.8) | 0.28% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.6, 10.0.2503.7 y 9.3.2411.117, un usuario que posee un rol con una capacidad de alto privilegio 'admin_all_objects' podría crear una carga útil maliciosa a través del… | |
| Analizada | Media (4.3) | 0.30% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y anteriores a 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' y se suscribe a notificaciones push móviles… | |
| Analizada | Media (5.4) | 0.23% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.10, 10.0.2503.8 y 9.3.2411.120, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear un panel de vistas con un fondo… | |
| Analizada | Media (5.3) | 0.39% | 💥 PoC | SplunkSplunk Cloud Platform | 3/12/2025 | 25/9/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.1, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.4, 10.0.2503.6 y 9.3.2411.117.125, un atacante no autenticado puede inyectar códigos de escape del American National Standards Institute (ANSI) en los archivos de… | |
| Aplazada | Alta (7.8) | 0.15% | — | Akamai Guardicore Platform AgentAIOpensslAI | 3/12/2025 | 17/6/2026 | The GC-AGENTS-SERVICE running as part of Akamai´s Guardicore Platform Agent for Windows versions prior to v49.20.1, v50.15.0, v51.12.0, v52.2.0 is affected by a local privilege escalation vulnerability. The service will attempt to read an OpenSSL configuration file from a non-existent location that standard Windows… | |
| Analizada | Baja (1.9) | 0.34% | — | Rareprob HD Video Player ALL Formats | 2/12/2025 | 17/6/2026 | A security vulnerability has been detected in Rareprob HD Video Player All Formats App 12.1.372 on Android. Impacted is an unknown function of the component com.rocks.music.videoplayer. The manipulation leads to path traversal. The attack needs to be performed locally. The exploit has been disclosed publicly and may… | |
| Aplazada | Media (5.3) | 0.30% | — | Softdiscover ZigaformAI | 2/12/2025 | 17/6/2026 | The Zigaform plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 7.6.5. This is due to the plugin exposing a public AJAX endpoint that retrieves form submission data without performing authorization checks to verify ownership or access rights. This makes it possible… | |
| Aplazada | Media (4.3) | 0.15% | — | Surveyjs Drag Drop Form BuilderAI | 2/12/2025 | 17/6/2026 | The SurveyJS: Drag & Drop WordPress Form Builder plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 1.12.20. This is due to missing nonce validation on the SurveyJS_DeleteSurvey AJAX action. This makes it possible for unauthenticated attackers to delete surveys via a… |