Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

8646 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.5)0.33%—Storage Performance Development KIT SpdkAI1/10/202517/6/2026
Storage Performance Development Kit (SPDK) 25.05 is vulnerable to Buffer Overflow in the NVMe-oF target component in SPDK - lib/nvmf.
AnalizadaMedia (4.8)0.22%—Liferay Digital Experience PlatformLiferay Portal30/9/202517/6/2026
Vulnerabilidades de cross-site scripting (XSS) almacenadas en la traducción de Contenido Web en Liferay Portal 7.4.0 hasta 7.4.3.112, y versiones anteriores no compatibles, y Liferay DXP 2023.Q4.0 hasta 2023.Q4.8, 2023.Q3.1 hasta 2023.Q3.10, 7.4 GA hasta la actualización 92, y versiones anteriores no compatibles,…
AnalizadaMedia (5.3)0.29%—Liferay Digital Experience PlatformLiferay Portal30/9/202517/6/2026
Vulnerabilidad de Referencia Directa a Objeto Insegura (IDOR) con eventos de auditoría en Liferay Portal 7.4.0 hasta 7.4.3.117, y versiones antiguas no compatibles, y Liferay DXP 2024.Q1.1 hasta 2024.Q1.5, 2023.Q4.0 hasta 2023.Q4.10, 2023.Q3.1 hasta 2023.Q3.10, 7.4 GA hasta la actualización 92, y versiones antiguas no…
AnalizadaMedia (6.5)0.33%—Formcms30/9/202517/6/2026
Una vulnerabilidad de control de acceso inadecuado en FormCms v0.5.4 en el endpoint /api/schemas/history/[schemaId] permite a atacantes no autenticados acceder a datos históricos de esquemas si se conoce o se adivina un schemaId válido.
AnalizadaMedia (4.8)0.21%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Multiple reflected cross-site scripting (XSS) vulnerabilities in Liferay Portal 7.4.3.74 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.6, 2023.Q3.1 through 2023.Q3.8, and 7.4 update 74 through update 92 allow remote attackers to inject arbitrary web script or HTML via the `redirect` parameter to (1)…
AnalizadaMedia (6.9)0.50%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Possible path traversal vulnerability and denial-of-service in the ComboServlet in Liferay Portal 7.4.0 through 7.4.3.107, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.4, 2023.Q3.1 through 2023.Q3.8, 7.4 GA through update 92, 7.3 GA through update 35, and older unsupported versions allows…
AnalizadaMedia (4.8)0.21%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Cross-site scripting (XSS) vulnerability in web content template in Liferay Portal 7.4.3.4 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.4, 2023.Q3.1 through 2023.Q3.8, and 7.4 GA through update 92 allows remote authenticated users to inject arbitrary web script or HTML via a crafted payload injected…
AnalizadaMedia (4.8)0.21%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Multiple cross-site scripting (XSS) vulnerabilities in the Calendar widget when inviting users to a event in Liferay Portal 7.4.3.35 through 7.4.3.110, and Liferay DXP 2023.Q4.0 through 2023.Q4.4, 2023.Q3.1 through 2023.Q3.6, 7.4 update 35 through update 92, and 7.3 update 25 through update 35 allow remote attackers…
AnalizadaMedia (4.8)0.22%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Cross-site scripting (XSS) vulnerability in the Calendar widget in Liferay Portal 7.4.3.35 through 7.4.3.110, and Liferay DXP 2023.Q4.0 through 2023.Q4.4, 2023.Q3.1 through 2023.Q3.6, 7.4 update 35 through update 92, and 7.3 update 25 through update 36 allows remote attackers to inject arbitrary web script or HTML via…
AnalizadaMedia (5.1)0.24%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Reflected cross-site scripting (XSS) vulnerability on the page configuration page in Liferay Portal 7.4.3.102 through 7.4.3.110, and Liferay DXP 2023.Q4.0 through 2023.Q4.2, and 2023.Q3.5 allows remote attackers to inject arbitrary web script or HTML via the…
AnalizadaMedia (4.8)0.22%—Liferay Digital Experience PlatformLiferay Portal29/9/202517/6/2026
Multiple stored cross-site scripting (XSS) vulnerability in the related asset selector in Liferay Portal 7.4.3.50 through 7.4.3.111, and Liferay DXP 2023.Q4.0 through 2023.Q4.4, 2023.Q3.1 through 2023.Q3.7, and 7.4 update 50 through update 92 allows remote authenticated attackers to inject arbitrary web script or HTML…
AnalizadaAlta (8.8)0.45%—IBM Infosphere Information Server29/9/20259/10/2026
IBM InfoSphere 11.7.0.0 hasta 11.7.1.6 Servidor de Información podría permitir a un usuario autenticado ejecutar comandos arbitrarios con privilegios elevados en el sistema debido a una validación incorrecta de la entrada proporcionada por el usuario.
AnalizadaAlta (7.8)8.4%⚠ Explotación activa💥 PoCVmware Aria OperationsVmware Cloud FoundationVmware Cloud Foundation OperationsVmware Open VM Tools+429/9/202517/6/2026
VMware Aria Operations and VMware Tools contain a local privilege escalation vulnerability. A malicious local actor with non-administrative privileges having access to a VM with VMware Tools installed and managed by Aria Operations with SDMP enabled may exploit this vulnerability to escalate privileges to root on the…
AplazadaMedia (4.3)0.13%—Professional Contact FormAI27/9/20259/10/2026
El plugin Professional Contact Form para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0.0, inclusive. Esto se debe a una validación de nonce ausente o incorrecta en la función watch_for_contact_form_submit. Esto hace posible que atacantes no autenticados…
AplazadaMedia (4.3)0.13%—CformsAI27/9/20259/10/2026
El plugin cForms - Light speed fast Form Builder para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 3.0.0, inclusive. Esto se debe a la validación de nonce ausente o incorrecta en la función cforms_api. Esto hace posible que atacantes no autenticados…
AnalizadaMedia (4.3)0.16%—Ninjaforms Ninja Forms27/9/20259/10/2026
El plugin Ninja Forms - The Contact Form Builder That Grows With You para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 3.12.0, inclusive. Esto se debe a una validación de nonce faltante o incorrecta en la función maybe_opt_in(). Esto hace posible que…
AnalizadaMedia (5.4)0.16%—Ninjaforms Ninja Forms27/9/20259/10/2026
El plugin Ninja Forms - The Contact Form Builder That Grows With You para WordPress es vulnerable a la falsificación de petición en sitios cruzados en versiones hasta la 3.12.0, inclusive. Esto se debe a la validación nonce ausente o incorrecta al exportar archivos CSV. Esto hace posible que atacantes no autenticados…
AplazadaCrítica (9.4)8.1%💥 PoCFormbricksAI26/9/202517/6/2026
Formbricks is an open source qualtrics alternative. Prior to version 4.0.1, Formbricks is missing JWT signature verification. This vulnerability stems from a token validation routine that only decodes JWTs (jwt.decode) without verifying their signatures. Both the email verification token login path and the password…
AnalizadaMedia (5.5)0.97%—Four-faith Water Conservancy Informatization26/9/20259/10/2026
Se ha encontrado una vulnerabilidad en Four-Faith Water Conservancy Informatization Platform 1.0. Esto afecta a una función desconocida del archivo /sysRole/index.do/.. / ../generalReport/download.do;usrlogout.do.do. La manipulación del argumento fileName puede llevar a un salto de ruta. Es posible lanzar el ataque…
AplazadaMedia (5.3)0.29%—Vimesoft Information Technologies AND Software Vimesoft Corporate Messaging PlatformAI26/9/20259/10/2026
Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la Plataforma de Mensajería Corporativa Vimesoft de Vimesoft Information Technologies and Software Inc. permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la Plataforma de Mensajería Corporativa Vimesoft: desde la V1.3.0…
AplazadaAlta (7.1)0.12%—W3S Cloud Technology W3scloud Contact Form 7 TO Zoho CRMAI26/9/20259/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en W3S Cloud Technology W3SCloud Contact Form 7 to Zoho CRM permite XSS Almacenado. Este problema afecta a W3SCloud Contact Form 7 to Zoho CRM: desde n/d hasta 3.0.
AplazadaMedia (4.3)0.19%—Wpshuffle WP Subscription Forms PROAI26/9/20259/10/2026
Vulnerabilidad de autorización faltante en wpshuffle WP Subscription Forms PRO permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Subscription Forms PRO: desde n/a hasta 2.0.5.
AnalizadaMedia (6.9)0.34%—Liferay Digital Experience PlatformLiferay Portal25/9/202517/6/2026
A memory leak in the headless API for StructuredContents in Liferay Portal 7.4.0 through 7.4.3.119, and older unsupported versions, and Liferay DXP 2024.Q1.1 through 2024.Q1.5, 2023.Q4.0 through 2024.Q4.10, 2023.Q3.1 through 2023.Q3.10, 7.4 GA through update 92, and older unsupported versions allows an attacker to…
AplazadaAlta (8.6)0.45%—Yordam Information Technology Consulting Education AND Electrical Systems Industry Trade Yordam KatalogAI25/9/202517/6/2026
Path Traversal: 'dir/../../filename' vulnerability in Yordam Information Technology Consulting Education and Electrical Systems Industry Trade Inc. Yordam Katalog allows Path Traversal. This issue affects Yordam Katalog: before 21.7.
AnalizadaMedia (6.5)0.35%—Parseplatform Parse Javascript SDK24/9/202517/6/2026
parse es un paquete diseñado para analizar SDK de JavaScript. Una vulnerabilidad de Contaminación de Prototipos en la función SingleInstanceStateController.initializeState de parse versión 5.3.0 y anteriores permite a los atacantes inyectar propiedades en Object.prototype mediante el suministro de una carga útil…