Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

8647 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.57%—Aikaan IOT Management PlatformAI21/8/202517/6/2026
Aikaan IoT management platform v3.25.0325-5-g2e9c59796 ofrece una configuración para deshabilitar el registro de usuarios en implementaciones distribuidas, ocultando la opción de registro en la interfaz de usuario de la página de inicio de sesión. Sin embargo, el endpoint de la API de registro permanece accesible…
AplazadaAlta (8.8)0.24%—Aikaan IOT Management PlatformAI21/8/202517/6/2026
Aikaan IoT management platform v3.25.0325-5-g2e9c59796 envía una contraseña recién generada a los usuarios en texto plano por correo electrónico y también la incluye como parámetro de consulta en la URL de activación de la cuenta (p. ej., https://domain.com/activate=xyz). Esta práctica puede provocar la exposición de…
AnalizadaMedia (6.9)0.25%—Liferay Digital Experience PlatformLiferay Portal21/8/202517/6/2026
La vulnerabilidad de enumeración de nombres de usuario en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permite a los atacantes determinar si existe una cuenta en la aplicación…
AnalizadaMedia (6.9)0.22%—Liferay Digital Experience PlatformLiferay Portal21/8/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Liferay Portal 7.4.3.132 y Liferay DXP 2025.Q1.0 a 2025.Q1.15, 2025.Q2.0 a 2025.Q2.2 y 2024.Q1.13 a 2024.Q1.19 permite que un usuario autenticado remoto inyecte código JavaScript a través del parámetro snippet.
AnalizadaMedia (5.1)0.21%—Liferay Digital Experience PlatformLiferay Portal21/8/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting almacenado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q2.0, 2025.Q1.0 a 2025.Q1.13, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.17 y 7.4 GA hasta la actualización 92 permite a un atacante autenticado remoto inyectar…
AnalizadaMedia (4.8)0.22%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q2.0 a 2025.Q2.2, 2025.Q1.0 a 2025.Q1.14, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.18 y 7.4 GA hasta la actualización 92 permite a un atacante autenticado…
AnalizadaMedia (5.1)0.22%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q2.0 a 2025.Q2.2, 2025.Q1.0 a 2025.Q1.10, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.18 y 7.4 GA hasta la actualización 92 permite a un atacante autenticado…
AnalizadaAlta (7.1)0.17%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
La protección CSRF insuficiente para usuarios omniadministradores en Liferay Portal 7.0.0 a 7.4.3.119, y Liferay DXP 2024.Q1.1 a 2024.Q1.6, 2023.Q4.0 a 2023.Q4.9, 2023.Q3.1 a 2023.Q3.9, 7.4 GA a la actualización 92, 7.3 GA a la actualización 36 y versiones anteriores no compatibles permite a los atacantes ejecutar…
AnalizadaMedia (5.1)0.31%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.1, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.19 y 7.4 GA hasta la actualización 92 permiten a usuarios remotos no autenticados (invitados) cargar archivos a través del campo adjunto del formulario sin…
AnalizadaMedia (5.3)0.26%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.1, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permiten a los usuarios no autenticados (invitados) acceder mediante archivos URL cargados en el formulario y…
AnalizadaMedia (6.9)0.19%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.3, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permite a un atacante remoto no autenticado inyectar…
AnalizadaMedia (5.1)0.22%—Liferay Digital Experience PlatformLiferay Portal20/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.3, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permite a un atacante remoto autenticado inyectar…
AplazadaAlta (8.8)0.17%—Basixonline Nex-formsAI20/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Basix NEX-Forms permite Cross-Site Request Forgery. Este problema afecta a NEX-Forms desde la versión n/d hasta la 9.1.3.
AplazadaAlta (8.1)2.7%💥 ExploitGiorgi FormalityAI20/8/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Michele Giorgi Formality permite la inclusión local de archivos en PHP. Este problema afecta a Formality desde n/d hasta la versión 1.5.9.
AplazadaAlta (7.5)0.39%—Redirection FOR Contact Form 7AI20/8/202517/6/2026
El complemento Redirection for Contact Form 7 para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.2.4 incluida, mediante la deserialización de entradas no confiables en la función delete_associated_files. Esto permite a atacantes no autenticados inyectar un objeto PHP. Esta…
AplazadaAlta (8.8)0.52%—Redirection FOR Contact Form 7AI20/8/202517/6/2026
El complemento Redirection for Contact Form 7 para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.2.4 incluida, mediante la deserialización de entradas no confiables en la función get_lead_fields. Esto permite que atacantes no autenticados inyecten un objeto PHP. La presencia…
AplazadaAlta (8.8)0.64%—Redirection FOR Contact Form 7AI20/8/202517/6/2026
El complemento Redirection for Contact Form 7 de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_associated_files en todas las versiones hasta la 3.2.4 incluida. Esto permite que atacantes no autenticados eliminen archivos…
AnalizadaMedia (5.1)0.18%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Existe una vulnerabilidad de cross site scripting (XSS) basada en DOM almacenado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q2.0 a 2025.Q2.5, 2025.Q1.0 a 2025.Q1.15, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.19 y 7.4 GA hasta la actualización 92 en la…
AnalizadaMedia (5.3)0.29%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.5, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a cualquier usuario remoto autenticado ver otros calendarios al permitirle enumerar los nombres de otros…
AplazadaAlta (7.2)0.41%—Adform Site TrackingAI19/8/202517/6/2026
Adform Site Tracking 1.1 permite a los atacantes inyectar HTML o ejecutar código arbitrario a través del secuestro de cookies.
AnalizadaMedia (6.9)0.25%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Una vulnerabilidad CSRF en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q2.0 a 2025.Q2.7, 2025.Q1.0 a 2025.Q1.14, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.19 y 7.4 GA hasta la actualización 92 permite a atacantes remotos realizar solicitudes de origen cruzado…
AnalizadaMedia (5.1)0.29%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Una vulnerabilidad de cross site scripting (XSS) reflejado en Liferay Portal 7.4.3.132 y Liferay DXP 2025.Q2.0 a 2025.Q2.8 y 2025.Q1.0 a 2025.Q1.15 permite que un usuario autenticado remoto inyecte código JavaScript a través del parámetro _com_liferay_journal_web_portlet_JournalPortlet_backURL.
AnalizadaMedia (5.1)0.22%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Una vulnerabilidad de cross site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132 y Liferay DXP 2025.Q2.0 a 2025.Q2.8, 2025.Q1.0 a 2025.Q1.15, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13 y 2024.Q1.1 a 2024.Q1.19 permite que un usuario autenticado remoto inyecte código JavaScript…
AnalizadaMedia (5.3)0.28%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.6, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.16 y 7.4 GA hasta la actualización 92 permiten a cualquier usuario autenticado modificar el contenido de los correos electrónicos enviados a través del…
AnalizadaMedia (4.6)0.21%—Liferay Digital Experience PlatformLiferay Portal19/8/202517/6/2026
Una vulnerabilidad de cross site scripting almacenado en Liferay Portal 7.4.3.120 a 7.4.3.132 y Liferay DXP 2025.Q2.0 a 2025.Q2.8, 2025.Q1.0 a 2025.Q1.15, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13 y 2024.Q1.9 a 2024.Q1.19 permite a un atacante remoto autenticado inyectar JavaScript a través…