Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
8646 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.37% | — | Cats Information Technology Software Development Technologies Aykome License Tracking SystemAI | 13/10/2025 | 8/10/2026 | Una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en el sistema de seguimiento de licencias Aykome de Cats Information Technology Software Development Technologies permite la inyección SQL. Este problema afecta a Aykome License Tracking System:… | |
| Aplazada | Baja (2.4) | 0.15% | — | Gsheetconnector FOR Gravity FormsAI | 11/10/2025 | 8/10/2026 | El plugin GSheetConnector For Gravity Forms para WordPress es vulnerable a la falsificación de petición en sitios cruzados en versiones inferiores o iguales a la 1.3.23. Esto se debe a la validación de nonce ausente o incorrecta en las funciones activate_plugin y deactivate_plugin. Esto hace posible que los atacantes… | |
| Aplazada | Alta (8.8) | 0.43% | — | Gsheetconnector FOR Gravity FormsAI | 11/10/2025 | 8/10/2026 | El plugin GSheetConnector For Gravity Forms para WordPress es vulnerable a una omisión de autorización en versiones inferiores o iguales a la 1.3.27. Esto se debe a una comprobación de capacidad faltante en la función 'install_plugin'. Esto permite a atacantes autenticados, con acceso de nivel de suscriptor y… | |
| Aplazada | Media (4.9) | 0.32% | — | Basix IO NEX FormsAI | 11/10/2025 | 8/10/2026 | El plugin NEX-Forms - Ultimate Forms Plugin for WordPress para WordPress es vulnerable a inyección SQL a través del parámetro 'orderby' en la acción nf_load_form_entries en todas las versiones hasta la 9.1.6, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de… | |
| Analizada | Media (5.1) | 0.19% | — | Liferay Digital Experience PlatformLiferay Portal | 10/10/2025 | 17/6/2026 | Cross-site request forgery (CSRF) vulnerability in Liferay Portal 7.4.1 through 7.4.3.112, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.10, and 7.4 GA through update 92 allows remote attackers to add and edit publication comments. | |
| Analizada | Media (4.6) | 0.22% | — | Liferay Digital Experience PlatformLiferay Portal | 10/10/2025 | 17/6/2026 | Cross-site scripting (XSS) vulnerability in workflow process builder in Liferay Portal 7.4.3.21 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, and 7.4 update 21 through update 92 allows remote authenticated attackers to inject arbitrary web script or HTML via the crafted… | |
| Analizada | Media (4.8) | 0.22% | — | Liferay Digital Experience PlatformLiferay Portal | 10/10/2025 | 17/6/2026 | Stored cross-site scripting (XSS) vulnerability on the Membership page in Account Settings in Liferay Portal 7.4.3.21 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, and 7.4 update 21 through update 92 allows remote authenticated attackers to inject arbitrary web script or… | |
| Analizada | Media (4.8) | 0.22% | — | Liferay Digital Experience PlatformLiferay Portal | 10/10/2025 | 17/6/2026 | Stored cross-site scripting (XSS) vulnerability in Commerce’s view order page in Liferay Portal 7.4.3.8 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.8, and 7.4 update 8 through update 92 allows remote attackers to inject arbitrary web script or HTML via a crafted payload… | |
| Aplazada | Media (6.1) | 0.15% | — | Usta Information Systems INC Aybs InteraktifAI | 10/10/2025 | 8/10/2026 | Elusión de autorización a través de clave controlada por el usuario, autorización faltante, exposición de información sensible a un actor no autorizado vulnerabilidad en Usta Information Systems Inc. Aybs Interaktif permite navegación forzada, inyección de parámetros, manipulación de datos de entrada. Este problema… | |
| Aplazada | Media (6.7) | 0.16% | — | Usta Information Systems INC Aybs InteraktifAI | 10/10/2025 | 8/10/2026 | Asignación Incorrecta de Permisos para Recurso Crítico, Exposición de Información Sensible a un Actor No Autorizado, Falta de autorización, vulnerabilidad de Autorización Incorrecta en Usta Information Systems Inc. Aybs Interaktif permite Abuso de Privilegios, omisión de autenticación. Este problema afecta a Aybs… | |
| Aplazada | Media (5.3) | 0.36% | — | Servicenow AI PlatformAI | 10/10/2025 | 8/10/2026 | ServiceNow ha abordado una vulnerabilidad de cross-site scripting reflejado que fue identificada en la Plataforma de IA de ServiceNow. Esta vulnerabilidad podría resultar en la ejecución de código arbitrario dentro de los navegadores de los usuarios de ServiceNow que hagan clic en un enlace especialmente diseñado.… | |
| Aplazada | Media (5.3) | 0.36% | 💥 PoC | Servicenow AI PlatformAI | 10/10/2025 | 8/10/2026 | ServiceNow ha abordado una vulnerabilidad de cross-site scripting reflejado que fue identificada en la Plataforma de IA de ServiceNow. Esta vulnerabilidad podría resultar en la ejecución de código arbitrario dentro de los navegadores de los usuarios de ServiceNow que hagan clic en un enlace especialmente diseñado.… | |
| Analizada | Media (4.8) | 0.22% | — | Liferay Digital Experience PlatformLiferay Portal | 9/10/2025 | 17/6/2026 | Multiple cross-site scripting (XSS) vulnerabilities with Calendar events in Liferay Portal 7.4.3.35 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.7, 7.4 update 35 through update 92, and 7.3 update 25 through update 36 allow remote attackers to inject arbitrary web script or… | |
| Analizada | Media (6.9) | 0.37% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) antes de la versión 2023.1 por defecto permite la autenticación anónima, lo que permite a un atacante no autenticado explotar vulnerabilidades adicionales que requieren autenticación. | |
| Analizada | Alta (8.2) | 0.38% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/NPCSRemoteWeb/LegacyIntegrationServices.asmx' permite a un atacante remoto no autenticado provocar que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX configurada por el usuario. | |
| Analizada | Media (5.1) | 0.21% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) proporciona una función de 'Enviar una transferencia de archivo' que permite a un atacante remoto y autenticado cargar archivos SVG que contienen JavaScript u otro contenido que puede ser ejecutado o renderizado por un navegador web utilizando un agente de usuario móvil. | |
| Analizada | Media (5.3) | 0.21% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/DownloadWeb/hyperlinkredirect.aspx' proporciona una redirección de URL no autenticada a través del parámetro 'nhl'. | |
| Analizada | Alta (8.2) | 0.38% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' permite a un atacante remoto y no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio NIX configurada por el cliente. | |
| Analizada | Media (6) | 0.33% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/RemoteWeb/IntegrationServices.ashx' permite a un atacante remoto no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX. | |
| Analizada | Media (5.3) | 0.35% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' 'StreamStampImage' acepta una ruta de archivo cifrada y devuelve una imagen del archivo especificado. Un atacante autenticado puede leer archivos arbitrarios sujetos a los privilegios de NIX, típicamente 'NT AUTHORITY\NetworkService', y la capacidad de… | |
| Analizada | Alta (8.7) | 0.54% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/UserWeb/Common/UploadBlueimp.ashx' permite a un atacante autenticado cargar un archivo arbitrario en cualquier ubicación escribible por la aplicación NIX. Un atacante puede cargar y ejecutar una web shell u otro contenido ejecutable por el servidor web. Un atacante también puede eliminar… | |
| Analizada | Media (4.8) | 0.08% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) almacena las credenciales utilizadas para configurar NPCS en 'HKLM\Software\WOW6432Node\Newforma\<version>\Credentials'. Las credenciales están cifradas, pero la clave de cifrado se almacena en la misma ubicación del registro. Los usuarios autenticados pueden acceder tanto a las… | |
| Analizada | Media (6.1) | 0.41% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) acepta solicitudes a '/UserWeb/Common/MarkupServices.ashx' especificando el comando 'DownloadExportedPDF' que permiten a un usuario autenticado leer y eliminar archivos arbitrarios con privilegios de 'NT AUTHORITY\NetworkService'. En Newforma anterior a 2023.1, el acceso anónimo está… | |
| Analizada | Media (6.3) | 0.37% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) utiliza una clave codificada de forma rígida para cifrar ciertos parámetros de consulta. Algunos valores de parámetros cifrados pueden especificar rutas para descargar archivos, eludiendo potencialmente la autenticación y la autorización, por ejemplo, el parámetro 'qs' utilizado en… | |
| Modificada | Crítica (9.2) | 0.84% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Project Center Server (NPCS) acepta datos .NET serializados a través del endpoint '/ProjectCenter.rem' en 9003/tcp, permitiendo a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de 'NT AUTHORITY\NetworkService'. Según la arquitectura recomendada, el endpoint NPCS vulnerable solo… |