Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
8643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.24% | — | Oracle Life Sciences Inform | 21/10/2025 | 8/10/2026 | Vulnerabilidad en el producto Oracle Life Sciences InForm de Oracle Health Sciences Applications (componente: servidor web). La versión compatible que está afectada es 7.0.1.0. Vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios con acceso a la red vía HTTP comprometer Oracle Life Sciences… | |
| Analizada | Media (6.9) | 0.17% | — | Liferay Digital Experience PlatformLiferay Portal | 21/10/2025 | 17/6/2026 | Improper Authentication in Liferay Portal 7.4.0 through 7.4.3.132, and older unsupported versions, and Liferay DXP 2023.Q4.0, 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA through update 35, and older unsupported versions allows remote attackers to send malicious data to the Liferay Portal 7.4.0… | |
| Aplazada | Media (6.1) | 0.19% | — | HR Performance Solutions Performance PROAI | 21/10/2025 | 17/6/2026 | Multiple stored cross-site scripting (XSS) vulnerabilities in the index.php component of HR Performance Solutions Performance Pro v3.19.17 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the Employee Notes, title, or description parameters. The patched version is… | |
| Aplazada | Media (6.1) | 0.19% | — | HR Performance Solutions Performance PROAI | 21/10/2025 | 17/6/2026 | Multiple stored cross-site scripting (XSS) vulnerabilities in the Future Goals function of HR Performance Solutions Performance Pro v3.19.17 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the Goal Name, Goal Notes, Action Step Name, Action Step Description, Note Name, and… | |
| Aplazada | Media (6.1) | 0.19% | — | HR Performance Solutions Performance PROAI | 21/10/2025 | 17/6/2026 | Multiple stored cross-site scripting (XSS) vulnerabilities in the Current Goals function of HR Performance Solutions Performance Pro v3.19.17 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the Goal Name, Goal Notes, Action Step Name, Action Step Description, Note Name,… | |
| Aplazada | Media (6.1) | 0.20% | — | Gisoft Information Technologies City GuideAI | 21/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en giSoft Information Technologies City Guide permite XSS Reflejado. Este problema afecta a City Guide: antes de 1.4.45. | |
| Aplazada | Crítica (9.1) | 0.41% | — | FormgentAI | 21/10/2025 | 8/10/2026 | El plugin de WordPress FormGent anterior a la versión 1.0.4 es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivos. Esto permite a atacantes no autenticados eliminar archivos arbitrarios en el servidor. | |
| Aplazada | Media (5.8) | 0.27% | — | Wikimedia Mediawiki PageformsAI | 20/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en la extensión MediaWiki PageForms de The Wikimedia Foundation permite XSS Almacenado. Este problema afecta a la extensión MediaWiki PageForms: 1.44. | |
| Aplazada | Media (6.4) | 0.31% | — | Redirection FOR Contact Form 7AI | 18/10/2025 | 8/10/2026 | El plugin Redirection for Contact Form 7 para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode qs_date del plugin en todas las versiones hasta la 3.2.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario.… | |
| Analizada | Media (6.5) | 0.40% | — | Pega Platform | 16/10/2025 | 9/10/2026 | Las versiones de Pega Platform 8.7.5 hasta Infinity 24.2.2 están afectadas por una vulnerabilidad de Referencia Directa Insegura a Objeto en un componente de interfaz de usuario que solo puede ser utilizado para leer datos. | |
| Aplazada | Alta (8.3) | 0.73% | — | Sveltekit-superformsAI | 15/10/2025 | 8/10/2026 | sveltekit-superforms hace que los formularios de SvelteKit sean un placer de usar. sveltekit-superforms v2.27.3 y versiones anteriores son susceptibles a una vulnerabilidad de contaminación de prototipos dentro de la función parseFormData de formData.js. Un atacante puede inyectar propiedades de cadena y de array en… | |
| Aplazada | Alta (8.7) | 0.46% | — | Huijietong Cloud Video PlatformAI | 15/10/2025 | 1/10/2026 | La Plataforma de Video en la Nube Huijietong contiene una vulnerabilidad de salto de ruta que permite a un atacante no autenticado suministrar rutas de archivo arbitrarias al parámetro 'fullPath' del endpoint '/fileDownload?action=downloadBackupFile' y recuperar archivos del sistema de archivos del servidor. VulnCheck… | |
| Aplazada | Alta (8.8) | 0.29% | — | Rolantis Information Technologies AgentisAI | 14/10/2025 | 8/10/2026 | Vulnerabilidad de fijación de sesión en Rolantis Information Technologies Agentis permite el secuestro de sesión. Este problema afecta a Agentis: antes de 4.44. | |
| Aplazada | Media (4.3) | 0.25% | — | Brainstormforce SureformsAI | 14/10/2025 | 8/10/2026 | El plugin SureForms - Drag and Drop Form Builder para WordPress para WordPress es vulnerable a la revelación de información sensible en todas las versiones hasta, e incluyendo, la 1.12.1. Esto se debe a una implementación inadecuada del control de acceso en el endpoint de la API REST… | |
| Aplazada | Media (5.3) | 0.37% | — | SAP Netweaver AS AbapAISAP Abap PlatformAI | 13/10/2025 | 8/10/2026 | Debido a la vulnerabilidad de corrupción de memoria en SAP NetWeaver AS ABAP y ABAP Platform, un atacante no autenticado puede enviar un SAP Logon Ticket o SAP Assertion Ticket corrupto al servidor de aplicaciones SAP. Esto lleva a una desreferencia de NULL, lo que provoca que el proceso de trabajo se bloquee. Como… | |
| Analizada | Media (4.8) | 0.27% | — | Liferay Digital Experience PlatformLiferay Portal | 13/10/2025 | 17/6/2026 | Liferay Portal 7.3.0 through 7.4.3.119, and Liferay DXP 2023.Q3.1 through 2023.Q3.8, 2023.Q4.0 through 2023.Q4.5, 7.4 GA through update 92 and 7.3 GA though update 36 shows content to users who do not have permission to view it via the Menu Display Widget. This security flaw could result in sensitive information being… | |
| Analizada | Media (5.3) | 0.27% | — | Liferay Digital Experience PlatformLiferay Portal | 13/10/2025 | 17/6/2026 | Insecure Direct Object Reference (IDOR) vulnerability in Liferay Portal 7.4.0 through 7.4.3.111, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.10, 7.4 GA through update 92, and older unsupported versions allows remote authenticated users in one virtual instance… | |
| Analizada | Media (4.8) | 0.22% | — | Liferay Digital Experience PlatformLiferay Portal | 13/10/2025 | 17/6/2026 | Multiple stored cross-site scripting (XSS) vulnerabilities in Liferay Portal 7.4.0 through 7.4.3.111, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, 7.4 GA through update 92, and older unsupported versions allow remote authenticated users to inject arbitrary… | |
| Analizada | Media (5.3) | 0.30% | — | Liferay Digital Experience PlatformLiferay Portal | 13/10/2025 | 17/6/2026 | Insecure Direct Object Reference (IDOR) vulnerability with account addresses in Liferay Portal 7.4.3.4 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, and 7.4 GA through update 92 allows remote authenticated users to from one account to view addresses from a different… | |
| Analizada | Media (5.3) | 0.24% | — | Liferay Digital Experience PlatformLiferay Portal | 13/10/2025 | 17/6/2026 | Insecure direct object reference (IDOR) vulnerability in Publications in Liferay Portal 7.4.1 through 7.4.3.112, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, and 7.4 GA through update 92 allows remote authenticated attackers to view publication comments via the… | |
| Analizada | Media (5.3) | 0.27% | — | Liferay Digital Experience Platform | 13/10/2025 | 8/10/2026 | Vulnerabilidad de Insecure Direct Object Reference (IDOR) con direcciones de envío en Liferay DXP 2023.Q4.1 hasta 2023.Q4.5 permite a usuarios autenticados remotos desde una instancia virtual ver las direcciones de envío de una instancia virtual diferente a través del parámetro… | |
| Analizada | Media (4.8) | 0.29% | — | Liferay Digital Experience PlatformLiferay Portal | 13/10/2025 | 17/6/2026 | Insecure direct object reference (IDOR) vulnerability in Publications in Liferay Portal 7.3.1 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, and 7.4 GA through update 92, and 7.3 GA through update 36 allows remote authenticated attackers to view the edit page of a… | |
| Aplazada | Crítica (9.8) | 0.37% | — | Cats Information Technology Software Development Technologies Aykome License Tracking SystemAI | 13/10/2025 | 8/10/2026 | Una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en el sistema de seguimiento de licencias Aykome de Cats Information Technology Software Development Technologies permite la inyección SQL. Este problema afecta a Aykome License Tracking System:… | |
| Aplazada | Baja (2.4) | 0.15% | — | Gsheetconnector FOR Gravity FormsAI | 11/10/2025 | 8/10/2026 | El plugin GSheetConnector For Gravity Forms para WordPress es vulnerable a la falsificación de petición en sitios cruzados en versiones inferiores o iguales a la 1.3.23. Esto se debe a la validación de nonce ausente o incorrecta en las funciones activate_plugin y deactivate_plugin. Esto hace posible que los atacantes… | |
| Aplazada | Alta (8.8) | 0.43% | — | Gsheetconnector FOR Gravity FormsAI | 11/10/2025 | 8/10/2026 | El plugin GSheetConnector For Gravity Forms para WordPress es vulnerable a una omisión de autorización en versiones inferiores o iguales a la 1.3.27. Esto se debe a una comprobación de capacidad faltante en la función 'install_plugin'. Esto permite a atacantes autenticados, con acceso de nivel de suscriptor y… |