Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
8647 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.52% | — | Code-projects Exam Form Submission | 27/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Exam Form Submission 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /admin/update_s1.php. La manipulación del argumento "credits" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Aplazada | Alta (8.7) | 0.48% | — | Sitecore Experience ManagerAISitecore Experience PlatformAISitecore Experience CommerceAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad en Sitecore Experience Manager (XM), Experience Platform (XP), Experience Commerce (XC) y Managed Cloud que podría permitir que un atacante no autenticado lea archivos arbitrarios. Esta vulnerabilidad afecta a todas las topologías de Experience Platform (XM, XP, XC) desde la versión inicial… | |
| Aplazada | Media (5.1) | 0.65% | — | Sitecore Experience PlatformAISitecore CMSAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting (xss) en Sitecore Experience Platform (XP) 7.5-10.2 y CMS 7.2-7.2 Update-6 que podría permitir que usuarios autenticados de Sitecore Shell sean engañados para ejecutar código JS personalizado. Los clientes de Managed Cloud Standard que utilizan las versiones afectadas… | |
| Aplazada | Media (6.9) | 0.49% | — | Sitecore Experience PlatformAISitecore Content Management SystemAI | 25/7/2025 | 17/6/2026 | Sitecore Experience Platform (XP) anterior a la versión inicial 8.0 (rev. 141212) y Content Management System (CMS) anterior a la actualización 7.2 3 (rev. 141226) y anterior a la actualización 7.5 1 (rev. 150130) contienen una vulnerabilidad que puede permitir a un atacante descargar archivos en la raíz web del sitio… | |
| Analizada | Crítica (9.8) | 2.7% | 💥 Exploit | Pagelines Platform Theme | 25/7/2025 | 17/6/2026 | El tema Platform para WordPress es vulnerable a la modificación no autorizada de datos, lo que puede provocar una escalada de privilegios debido a la falta de comprobación de la función *_ajax_save_options() en todas las versiones hasta la 1.4.4 (exclusiva). Esto permite a atacantes no autenticados actualizar opciones… | |
| Aplazada | Crítica (10) | 1.5% | — | SMG Software Information PortalAI | 24/7/2025 | 17/6/2026 | La vulnerabilidad en SMG Software Information Portal que permite la inyección de código, la carga de un shell web a un servidor web y la inclusión de código, provoca la carga sin restricciones de archivos de tipo peligroso y la neutralización incorrecta de elementos especiales utilizados en un comando del sistema… | |
| Aplazada | Media (6.5) | 0.28% | — | Dataprom Informatics Pacs-acssAI | 23/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PACS-ACSS de Dataprom Informatics permite Cross-Site Scripting (XSS). Este problema afecta a PACS-ACSS: antes del 16.05.2025. | |
| Aplazada | Crítica (10) | 0.33% | — | Rolantis Information Technologies AgentisAI | 22/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Rolantis Information Technologies Agentis permite la inyección SQL. Este problema afecta a Agentis: antes de 4.32. | |
| Aplazada | Media (6.1) | 0.19% | — | Rolantis Information Technologies AgentisAI | 22/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Rolantis Information Technologies Agentis permite XSS reflejado y XSS basado en DOM. Este problema afecta a Agentis: antes de 4.32. | |
| Analizada | Crítica (9.8) | 4.7% | 💥 Exploit | Najeebmedia Website Contact Form With File Upload | 22/7/2025 | 17/6/2026 | El complemento Website Contact Form With File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "upload_file()" en versiones hasta la 1.3.4 (incluida). Esto permite que atacantes no autenticados suban archivos arbitrarios al… | |
| Analizada | Baja (2.1) | 0.40% | — | Fuyang Lipengjun Platform | 21/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en la plataforma fuyang_lipengjun hasta ca9aceff6902feb7b0b6bf510842aea88430796a, clasificada como crítica. Esta vulnerabilidad afecta a la función queryPage del archivo com/platform/controller/ScheduleJobLogController.java. La manipulación del argumento beanName/methodName provoca… | |
| Analizada | Baja (2.1) | 0.47% | — | Fuyang Lipengjun Platform | 21/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en la plataforma fuyang_lipengjun hasta ca9aceff6902feb7b0b6bf510842aea88430796a. La función SysLogController del archivo platform-admin/src/main/java/com/platform/controller/SysLogController.java se ve afectada. La manipulación de la clave del argumento provoca… | |
| Analizada | Baja (2.1) | 0.47% | — | Fuyang Lipengjun Platform | 21/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en la plataforma fuyang_lipengjun hasta ca9aceff6902feb7b0b6bf510842aea88430796a. Este problema afecta a la función queryPage del archivo platform-schedule/src/main/java/com/platform/controller/ScheduleJobController.java. La manipulación del argumento… | |
| Analizada | Baja (2.1) | 0.57% | — | Tduckcloud Tduck-platform | 20/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en TDuckCloud tduck-platform 5.1, clasificada como crítica. Este problema afecta a la función UserFormDataMapper del archivo src/main/java/com/tduck/cloud/form/mapper/UserFormDataMapper.java. La manipulación del argumento formKey provoca una inyección SQL. El ataque puede ejecutarse en… | |
| Aplazada | Crítica (9.8) | 1.2% | — | Integration FOR Google Sheets AND Contact Form 7 Wpforms Elementor Ninja FormsAI | 19/7/2025 | 17/6/2026 | El complemento Integration for Google Sheets and Contact Form 7, WPForms, Elementor, Ninja Forms para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.1.1 incluida, mediante la deserialización de entradas no confiables dentro de la función verify_field_val(). Esto permite a… | |
| Aplazada | Crítica (9.4) | 1.9% | 💥 PoC | Form-dataAI | 18/7/2025 | 17/6/2026 | La vulnerabilidad de uso de valores insuficientemente aleatorios en form-data permite la contaminación de parámetros HTTP (HPP). Esta vulnerabilidad está asociada con los archivos de programa lib/form_data.Js. Este problema afecta a form-data: < 2.5.4, 3.0.0 - 3.0.3, 4.0.0 - 4.0.3. | |
| Aplazada | Alta (8.6) | 0.29% | — | Balbooa FormsAIJoomlaAI | 18/7/2025 | 17/6/2026 | Una vulnerabilidad de inyección SQL en el complemento Balbooa Forms 1.0.0-2.3.1.1 para Joomla permite a usuarios privilegiados ejecutar comandos SQL arbitrarios a través del parámetro 'id'. | |
| Aplazada | Media (4.9) | 0.31% | — | Incsub ForminatorAI | 18/7/2025 | 17/6/2026 | El complemento Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress es vulnerable a la inyección SQL basada en tiempo mediante el parámetro `order_by` en todas las versiones hasta la 1.45.0 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la… | |
| Aplazada | Alta (8.7) | 0.42% | — | Unimax Hospital Information SystemAI | 17/7/2025 | 17/6/2026 | Hospital Information System desarrollado por UNIMAX tiene una vulnerabilidad de inyección SQL, que permite a atacantes remotos no autenticados inyectar comandos SQL arbitrarios para leer el contenido de la base de datos. | |
| Aplazada | Alta (7.1) | 0.21% | — | Cmsminds PAY With Contact Form 7AI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en cmsMinds Pay con Contact Form 7 permite XSS reflejado. Este problema afecta a Pay con Contact Form 7 desde n/d hasta la versión 1.0.4. | |
| Aplazada | Alta (7.1) | 0.21% | — | Arisoft Contact Form 7 Editor ButtonAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en arisoft Contact Form 7 Editor Button permite XSS reflejado. Este problema afecta al botón del editor de Contact Form 7 desde n/d hasta la versión 1.0.0. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Torod Company FOR Information Technology TorodAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Torod Company for Information Technology permite la inyección SQL. Este problema afecta a Torod desde n/d hasta la versión 1.9. | |
| Aplazada | Alta (7.5) | 0.40% | — | Augustinfotech Multi-language Responsive Contact FormAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en August Infotech Multi-language Responsive Contact Form permite acceder a funciones no restringidas correctamente por las ACL. Este problema afecta al formulario de contacto adaptable multilingüe desde n/d hasta la versión 2.8. | |
| Aplazada | Media (5.4) | 0.14% | — | Erik Antispam Antispam FOR Contact Form 7AI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Erik AntiSpam para Contact Form 7 permite Cross-Site Request Forgery. Este problema afecta a AntiSpam para Contact Form 7 desde n/d hasta la versión 0.6.3. | |
| Aplazada | Media (6.6) | 0.55% | — | HT Plugins HT Contact Form 7AI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en programas PHP ('Inclusión remota de archivos en PHP') en HT Plugins HT Contact Form 7 permite la inclusión local de archivos en PHP. Este problema afecta a HT Contact Form 7 desde n/d hasta la versión 2.0.0. |