Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

8647 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.50%—Huggingface Transformers7/7/202517/6/2026
Se descubrió una vulnerabilidad de denegación de servicio por expresión regular (ReDoS) en la librería Hugging Face Transformers, específicamente en la función `get_configuration_file()` del módulo `transformers.configuration_utils`. La versión afectada es la 4.49.0 y el problema se solucionó en la versión 4.51.0. La…
AnalizadaAlta (7.5)0.49%—Huggingface Transformers7/7/202517/6/2026
Se descubrió una vulnerabilidad de denegación de servicio por expresión regular (ReDoS) en el repositorio huggingface/transformers, concretamente en la versión 4.49.0. La vulnerabilidad se debe a la complejidad ineficiente de la expresión regular en la variable `SETTING_RE` del archivo `transformers/commands/chat.py`.…
AnalizadaMedia (6.1)0.31%—Ciphercoin Contact Form 7 Database Addon4/7/202517/6/2026
El complemento Contact Form 7 Database Addon para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'tmpD' en todas las versiones hasta la 1.3.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web…
AplazadaMedia (6.9)0.37%—Ergon Informatik AG Airlock IAMAI4/7/202517/6/2026
La diferencia de tiempo en el restablecimiento de contraseña en Airlock IAM 7.7.9, 8.0.8, 8.1.7, 8.2.4 y 8.3.1 de Ergon Informatik AG permite a atacantes no autenticados enumerar nombres de usuario.
AplazadaMedia (6.8)0.48%—Dynamiapps ACF Frontend Form ElementAI4/7/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en SShabti Kaplan Frontend Admin by DynamiApps permite el Path Traversal. Este problema afecta a Frontend Admin de DynamiApps desde la versión n/d hasta la 3.28.7.
AplazadaMedia (6.5)0.23%—Codepeople Booking Calendar Contact FormAI4/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en codepeople Booking Calendar Contact Form permite XSS almacenado. Este problema afecta al formulario de contacto del calendario de reservas desde n/d hasta la versión 1.2.58.
ModificadaMedia (6.5)0.61%—LibsshRedhat Openshift Container PlatformRedhat Enterprise Linux4/7/20251/9/2026
Se detectó una falla en la función de exportación de claves de libssh. El problema se produce en la función interna encargada de convertir las claves criptográficas a formatos serializados. Durante la gestión de errores, se libera una estructura de memoria, pero no se borra, lo que puede provocar un problema de doble…
AplazadaMedia (4.3)0.15%—Iambriansreed Contact Form 7 RecaptchaAI4/7/202517/6/2026
La vulnerabilidad de Cross Site Request Forgery (CSRF) en Brian S. Reed Contact Form 7 reCAPTCHA permite Cross Site Request Forgery. Este problema afecta al reCAPTCHA del Formulario de Contacto 7 desde n/d hasta la versión 1.2.0.
ModificadaAlta (8.8)0.50%—LibsshRedhat Openshift Container PlatformRedhat Enterprise Linux4/7/20251/9/2026
Se encontró una falla en las versiones de libssh compiladas con versiones de OpenSSL anteriores a la 3.0, específicamente en la función ssh_kdf(), responsable de la derivación de claves. Debido a la interpretación inconsistente de los valores de retorno, donde OpenSSL usa 0 para indicar un fallo y libssh usa 0 para…
AnalizadaAlta (7.5)0.41%💥 PoCOptinlyhq Gozen Forms4/7/202517/6/2026
El complemento GoZen Forms para WordPress es vulnerable a la inyección SQL a través del parámetro 'forms-id' de la función emdedSc() en todas las versiones hasta la 1.1.5 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto…
AnalizadaAlta (7.5)0.40%💥 PoCOptinlyhq Gozen Forms4/7/202517/6/2026
El complemento GoZen Forms para WordPress es vulnerable a la inyección SQL a través del parámetro 'forms-id' de la función dirGZActiveForm() en todas las versiones hasta la 1.1.5 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL…
ModificadaMedia (4.8)0.26%—Cisco Broadworks Application Delivery Platform2/7/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco BroadWorks Application Delivery Platform podría permitir que un atacante remoto autenticado realice ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la información…
AplazadaCrítica (10)22%—Hikvision Integrated Security Management PlatformAIAlibaba FastjsonAI2/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de comandos no autenticados en el componente applyCT de Hikvision Integrated Security Management Platform debido al uso de una versión vulnerable de la librería Fastjson. El endpoint /bic/ssoService/v1/applyCT deserializa la entrada de usuario no confiable, lo que permite…
AnalizadaAlta (8.8)0.57%—Incsub Forminator2/7/202517/6/2026
El complemento Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.44.2 incluida, mediante la deserialización de entradas no confiables en la función 'entry_delete_upload_files'. Esto permite a atacantes no…
AnalizadaAlta (7.5)0.38%—Bitapps BIT Form2/7/202517/6/2026
El complemento Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress es vulnerable a la exposición de información confidencial en todas las versiones (hasta la 2.17.4 incluida) al subir archivos, debido a la insuficiente prevención de…
AnalizadaAlta (8.8)15%—Incsub Forminator2/7/202517/6/2026
El complemento Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'entry_delete_upload_files' en todas las versiones hasta la 1.44.2 incluida. Esto permite…
AnalizadaMedia (4.3)0.25%—Smackcoders Lead Form Data Collection TO CRM2/7/202517/6/2026
El complemento Lead Form Data Collection to CRM de WordPress es vulnerable a la modificación no autorizada de datos, lo que puede provocar una escalada de privilegios debido a la falta de una comprobación de capacidad en la función doFieldAjaxAction() en todas las versiones hasta la 3.1 incluida. Esto permite que…
AnalizadaMedia (5.4)0.25%—Themefic Ultimate Addons FOR Contact Form 71/7/202517/6/2026
El complemento Ultra Addons para Contact Form 7 de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode UACF7_CUSTOM_FIELDS en todas las versiones hasta la 3.5.21 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.…
AplazadaAlta (8.8)0.58%—Redhat Ansible Automation PlatformAI30/6/202517/6/2026
Se detectó una falla en el componente EDA de Ansible Automation Platform, donde los valores de rama o refspec de Git proporcionados por el usuario se evalúan como plantillas Jinja2. Esta vulnerabilidad permite a los usuarios autenticados inyectar expresiones que ejecutan comandos o acceden a archivos confidenciales en…
AplazadaAlta (8.8)0.61%—Redhat Ansible Automation PlatformAIRedhat EDAAI30/6/202517/6/2026
Se detectó una falla en el componente EDA de Ansible Automation Platform, donde las URL de Git proporcionadas por el usuario se pasan sin depurar al comando git ls-remote. Esta vulnerabilidad permite a un atacante autenticado inyectar argumentos y ejecutar comandos arbitrarios en el trabajador de EDA. En entornos…
AnalizadaMedia (4.3)0.24%—Ghozylab Contact Form30/6/202517/6/2026
El complemento Contact Form Plugin de WordPress anterior a la versión 1.1.29 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como los colaboradores, realizar ataques de Cross-Site Scripting almacenado.
AnalizadaAlta (7.5)0.44%—IBM Informix Dynamic Server28/6/202517/6/2026
IBM Informix Dynamic Server 12.10, 14.10 y 15.0 podría permitir que un atacante remoto provoque una denegación de servicio debido a un desbordamiento de enteros al procesar paquetes.
AplazadaCrítica (9.8)0.40%—Case Informatics Case ERPAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Case Informatics Case ERP permite la inyección SQL. Este problema afecta a Case ERP: antes de V2.0.1.
AplazadaMedia (5.9)0.21%—Dilip Kumar Beauty Contact Popup FormAI27/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Dilip kumar Beauty Contact Popup Form permite XSS almacenado. Este problema afecta al formulario emergente de contacto de Beauty: desde n/d hasta la versión 6.0.
AplazadaMedia (5.3)0.28%—Zealousweb Accept Authorize.net Payments Using Contact Form 7AI27/6/202517/6/2026
La vulnerabilidad de inserción de información confidencial en los datos enviados en ZealousWeb Accept Authorize.NET Payments permite recuperar datos confidenciales incrustados. Este problema afecta a Accept Authorize.NET Payments Using Contact Form 7: desde n/d hasta la versión 2.5.