Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

8641 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.11%—IBM Informix Dynamic Server2/12/202526/9/2026
IBM Informix Dynamic Server 14.10 podría permitir a un usuario local en el sistema iniciar sesión en el servidor Informix como administrador sin contraseña.
AnalizadaMedia (5.4)0.24%—Aquaplatform Revive Adserver2/12/202517/6/2026
El miembro de la comunidad de HackerOne Kassem S.(kassem_s94) ha informado que el manejo de nombres de usuario en Revive Adserver seguía siendo vulnerable a ataques de suplantación de identidad después de la corrección para CVE-2025-52672, a través de varias técnicas alternativas. La suplantación de identidad basada…
ModificadaAlta (7.7)0.32%—Redhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little EndianRedhat Codeready Linux Builder FOR X86 64+2526/11/202531/8/2026
A heap-based buffer overflow problem was found in glib through an incorrect calculation of buffer size in the g_escape_uri_string() function. If the string to escape contains a very large number of unacceptable characters (which would need escaping), the calculation of the length of the escaped string could overflow,…
ModificadaAlta (7)0.33%—Webform Multiple File Upload Project Webform Multiple File Upload26/11/202517/6/2026
Webform Multiple File Upload module for Drupal 7.x contains a cross-site scripting (XSS) vulnerability in the file name renderer. An unauthenticated attacker can exploit this vulnerability by uploading a file with a malicious filename containing JavaScript code (e.g., "<img src=1 onerror=alert(document.domain)>") to a…
AnalizadaMedia (5.4)0.20%—Formwork Project Formwork26/11/202517/6/2026
Formwork is a flat file-based Content Management System (CMS). Prior to version 2.2.0, inserting unsanitized data into the blog tag field results in stored cross‑site scripting (XSS). Any user with credentials to the Formwork CMS who accesses or edits an affected blog post will have attacker‑controlled script executed…
AplazadaAlta (8.7)0.96%—UnformAI25/11/202517/6/2026
UnForm Server versions < 10.1.15 contain an unauthenticated arbitrary file read and SMB coercion vulnerability in the Doc Flow feature’s 'arc' endpoint. The Doc Flow module uses the 'arc' handler to retrieve and render pages or resources specified by the user-supplied 'pp' parameter, but it does so without enforcing…
AnalizadaBaja (2.1)0.31%—Facebook-julykringcadayona Student Information System24/11/20258/10/2026
Una vulnerabilidad fue identificada en itsourcecode Student Information System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /schedule_edit1.php. Tal manipulación del argumento schedule_id conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit está disponible…
AplazadaMedia (5.3)0.30%—Codepeople Booking Calendar Contact FormAI22/11/202517/6/2026
The Booking Calendar Contact Form plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 1.2.60. This is due to missing authorization checks and payment verification in the `dex_bccf_check_IPN_verification` function. This makes it possible for unauthenticated attackers to…
AplazadaMedia (4.3)0.20%—Gsheetconnector FOR Ninja FormsAI22/11/202517/6/2026
The GSheetConnector For Ninja Forms plugin for WordPress is vulnerable to unauthorized access of data due to a missing capability check on the 'njform-google-sheet-config ' page in all versions up to, and including, 2.0.1. This makes it possible for authenticated attackers, with Subscriber-level access and above, to…
AplazadaAlta (7.5)0.36%—CP Contact Form With PaypalAI22/11/202517/6/2026
The CP Contact Form with PayPal plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 1.3.56. This is due to the plugin exposing an unauthenticated IPN-like endpoint (via the 'cp_contactformpp_ipncheck' query parameter) that processes payment confirmations without any…
AnalizadaMedia (4.3)0.18%—Hashicorp Terraform21/11/20258/10/2026
Las versiones de estado de Terraform pueden ser creadas por un usuario con permisos específicos pero insuficientes en un espacio de trabajo de Terraform Enterprise. Esto puede permitir la alteración de la infraestructura si una operación de plan posterior es aprobada por un usuario con permiso de aprobación o…
AnalizadaCrítica (9.8)0.53%—Hashicorp Terraform Provider21/11/20258/10/2026
El proveedor de Terraform de Vault configuró incorrectamente el parámetro predeterminado deny_null_bind para el método de autenticación LDAP a falso por defecto, lo que podría resultar en una configuración insegura. Si el servidor LDAP subyacente permitía enlaces anónimos o no autenticados, esto podría resultar en una…
AplazadaMedia (4.3)0.19%—Merlot Digital TNC Toolbox WEB PerformanceAI21/11/202517/6/2026
Missing Authorization vulnerability in Merlot Digital (by TNC) TNC Toolbox: Web Performance tnc-toolbox allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects TNC Toolbox: Web Performance: from n/a through <= 2.0.4.
AplazadaMedia (6.5)0.29%—Jegstudio Gutenverse FormAI21/11/202517/6/2026
Missing Authorization vulnerability in Jegstudio Gutenverse Form gutenverse-form allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Gutenverse Form: from n/a through <= 2.2.0.
AplazadaAlta (7.1)0.31%💥 PoCFlothemes FLO FormsAI21/11/20258/10/2026
El plugin Flo Forms - Easy Drag & Drop Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 1.0.43, inclusive. Esto se debe a que el plugin permite cargas de archivos SVG a través de un endpoint AJAX no autenticado…
AnalizadaMedia (5.4)0.23%—Aquaplatform Revive Adserver20/11/202517/6/2026
El miembro de la comunidad de HackerOne Dao Hoang Anh (yoyomiski) ha informado una neutralización impropia de espacios en blanco en el nombre de usuario al añadir nuevos usuarios. Un nombre de usuario con espacios en blanco iniciales o finales podría ser virtualmente indistinguible de su contraparte legítima cuando el…
AnalizadaMedia (6.5)0.21%—Aquaplatform Revive Adserver20/11/202517/6/2026
El miembro de la comunidad de HackerOne, Dang Hung Vi (vidang04), ha reportado una vulnerabilidad de XSS almacenado que involucra el cuadro de navegación en la parte superior de las páginas relacionadas con anunciantes, siendo los nombres de las campañas el vector para el XSS almacenado.
AnalizadaMedia (6.5)0.40%—Aquaplatform Revive Adserver20/11/202525/9/2026
Miembro de la comunidad HackerOne Dang Hung Vi (vidang04) ha informado de una vulnerabilidad de consumo de recursos no controlado en el “userlog-index.php”. Un atacante con acceso a la interfaz de administración podría solicitar un número arbitrariamente grande de elementos por página, lo que podría conducir a una…
AplazadaAlta (8.6)0.30%—Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+2819/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,…
AplazadaAlta (8.6)0.30%—Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+2819/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,…
AplazadaMedia (5.3)0.20%—Brainstormforce SureformsAI19/11/202517/6/2026
The SureForms plugin for WordPress is vulnerable to Cross-Site Request Forgery Bypass in all versions up to, and including, 1.13.1. This is due to the plugin distributing generic WordPress REST API nonces (wp_rest) to unauthenticated users via the 'wp_ajax_nopriv_rest-nonce' action. While the plugin legitimately needs…
AnalizadaMedia (4.3)0.26%—Maykinmedia Open Forms18/11/202517/6/2026
Open Forms allows users create and publish smart forms. Prior to versions 3.2.7 and 3.3.3, forms where the prefill data fields are dynamically set to readonly/disabled can be modified by malicious users deliberately trying to modify data they're not supposed to. For regular users, the form fields are marked as…
AnalizadaBaja (3.5)0.17%—Simple Multi Step Form Project Simple Multi Step Form18/11/202517/6/2026
Improper Neutralization of Input During Web Page Generation ("Cross-site Scripting") vulnerability in Drupal Simple multi step form allows Cross-Site Scripting (XSS).This issue affects Simple multi step form: from 0.0.0 before 2.0.0.
AplazadaAlta (8.1)0.66%—PIE Forms FOR WPAI18/11/202517/6/2026
The Pie Forms for WP plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.6 via the format_classic function. This is due to insufficient file type validation where the validate_classic method validates file extensions and sets error messages but does not prevent the file…
AplazadaAlta (8.1)0.67%—Gravityforms Gravity FormsAI18/11/202517/6/2026
The Gravity Forms plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the legacy chunked upload mechanism in all versions up to, and including, 2.9.21.1. This is due to the extension blacklist not including .phar files, which can be uploaded through the chunked upload…