Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.31% | — | Cristiano Zanca Woocommerce FattureincloudAI | 1/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Cristiano Zanca WooCommerce Fattureincloud que permite XSS reflejado. Este problema afecta a WooCommerce Fattureincloud desde n/d hasta la versión 2.6.7. | |
| Analizada | Media (6.6) | 0.52% | — | Flattern Project Flattern | 31/3/2025 | 17/6/2026 | Vulnerabilidad en Drupal Flattern – Multipurpose Bootstrap Business Profile. Este problema afecta a Flattern – Multipurpose Bootstrap Business Profile: *.*. | |
| Analizada | Media (6.1) | 0.26% | — | Formatter Suite Project Formatter Suite | 31/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Formatter Suite permite Cross-Site Scripting (XSS). Este problema afecta a Formatter Suite: desde la versión 0.0.0 hasta la 2.1.0. | |
| Analizada | Media (6.1) | 0.26% | — | Chapterthree Rapidoc OAS Field Formatter | 31/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal RapiDoc OAS Field Formatter permite Cross-Site Scripting (XSS). Este problema afecta a RapiDoc OAS Field Formatter: desde la versión 0.0.0 hasta la 1.0.1. | |
| Analizada | Media (6.1) | 0.26% | — | Upstreamable Link Field Display Mode Formatter | 31/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Link field display mode formatter permite Cross-Site Scripting (XSS). Este problema afecta al formateador del modo de visualización del campo de enlace: desde la versión 0.0.0 hasta la… | |
| Analizada | Crítica (9.8) | 0.87% | — | Alizeait Unflatto | 28/3/2025 | 17/6/2026 | Se descubrió que alizeait unflatto <= 1.0.2 contenía contaminación de prototipos mediante el método exports.unflatto en /dist/index.js. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario o provocar una denegación de servicio (DoS) mediante la inyección de propiedades arbitrarias. | |
| Aplazada | Media (4.3) | 0.14% | — | Matthewprice1178 WP Database OptimizerAI | 28/3/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en matthewprice1178. WP Database Optimizer permite Cross-Site Request Forgery. Este problema afecta a WP Database Optimizer desde n/d hasta la versión 1.2.1.3. | |
| Aplazada | Media (5.9) | 0.23% | — | Matthewprice1178 WP Database OptimizerAI | 28/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en matthewprice1178 WP Database Optimizer permite XSS almacenado. Este problema afecta a WP Database Optimizer desde n/d hasta la versión 1.2.1.3. | |
| Aplazada | Media (5.9) | 0.23% | — | Michele Marri FlattyAI | 28/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Michele Marri Flatty permite XSS almacenado. Este problema afecta a Flatty desde n/d hasta la versión 2.0.0. | |
| Aplazada | Media (5.3) | 0.30% | — | Automattic Sensei LMSAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Automattic Sensei LMS permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sensei LMS: desde n/a hasta 4.24.4. | |
| Aplazada | Media (5.9) | 0.21% | — | Automattic WoocommerceAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic WooCommerce permite XSS almacenado. Este problema afecta a WooCommerce: desde n/d hasta 9.7.0. | |
| Aplazada | Media (4.3) | 0.21% | — | Saeed Sattar Beglou Hesabfa AccountingAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Saeed Sattar Beglou Hesabfa Accounting permite Cross-Site Request Forgery. Este problema afecta a Hesabfa Accounting desde n/d hasta la versión 2.1.8. | |
| Analizada | Media (6.5) | 0.38% | — | Mattermost Mobile | 24/3/2025 | 17/6/2026 | Las versiones <=2.25.0 de Mattermost Mobile Apps no validan correctamente las imágenes GIF antes de renderizarlas, lo que permite que un usuario malintencionado provoque el bloqueo de la aplicación de Android a través de un mensaje que contiene un GIF manipulado con fines malintencionados. | |
| Analizada | Media (6.5) | 0.31% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no implementan MFA en ciertas API de búsqueda, lo que permite a atacantes autenticados eludir las protecciones de MFA a través de consultas de búsqueda de usuarios, canales o equipos. | |
| Analizada | Media (4.3) | 0.21% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no logran aplicar las restricciones de conversión de canales, lo que permite que los miembros con permiso para convertir canales públicos en privados también conviertan los privados en públicos. | |
| Analizada | Baja (2.7) | 0.21% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones 9.11.x <= 9.11.8 de Mattermost no solicitan aprobación explícita antes de agregar un administrador de equipo a un canal privado, lo que provoca que los administradores de equipo se unan a canales privados a través de enlaces permanentes manipulados sin su consentimiento explícito. | |
| Analizada | Alta (8.8) | 0.38% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no logran restringir la ejecución de comandos en canales archivados, lo que permite que los usuarios autenticados ejecuten comandos en canales archivados. | |
| Analizada | Alta (8.8) | 0.34% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8, 10.5.x <= 10.5.0 no implementan MFA en los endpoints del complemento, lo que permite a atacantes autenticados eludir las protecciones MFA a través de solicitudes de API a rutas específicas del complemento. | |
| Analizada | Media (4.3) | 0.23% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8, 10.5.x <= 10.5.0 no restringen la creación y actualización de marcadores en canales archivados, lo que permite que los usuarios autenticados creen o actualicen marcadores en canales archivados. | |
| Analizada | Media (4.3) | 0.25% | — | Mattermost Server | 19/3/2025 | 17/6/2026 | Las versiones 9.11.x <= 9.11.8 de Mattermost no realizan correctamente la autorización del rol de Visor, lo que permite que un atacante con el rol de Visor configurado sin acceso a informes aún pueda ver las estadísticas del equipo y del sitio. | |
| Analizada | Baja (3.3) | 0.17% | — | Mattermost Desktop | 17/3/2025 | 17/6/2026 | Las versiones <=5.10.0 de Mattermost Desktop App declararon explícitamente derechos innecesarios de macOS que permiten a un atacante con acceso remoto eludir la Transparencia, el Consentimiento y el Control (TCC) mediante la inyección de código. | |
| Aplazada | Media (4.9) | 0.40% | — | Report Brute Force Attacks AND Login Protection ReportattacksAI | 13/3/2025 | 17/6/2026 | El complemento WordPress Report Brute Force Attacks and Login Protection ReportAttacks Plugins para WordPress es vulnerable a la inyección SQL mediante el parámetro "orderby" en todas las versiones hasta la 2.32 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de… | |
| Modificada | Alta (8.8) | 0.19% | — | Carlosminatti Delete Original Image | 11/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Carlos Minatti Delete Original Image permite Cross-Site Request Forgery. Este problema afecta a la imagen original de Carlos Minatti desde n/d hasta la versión 0.4. | |
| Aplazada | Alta (7.1) | 0.30% | — | Dkukral Attach Gallery PostsAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Attach Gallery Posts permite XSS reflejado. Este problema afecta a las publicaciones de la galería Adjuntar: desde n/a hasta 1.6. | |
| Aplazada | Alta (7.3) | 0.18% | — | Blizzard Battle.netAI | 1/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en Blizzard Battle.Net hasta la versión 2.39.0.15212 en Windows y se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida en la librería profapi.dll. La manipulación conduce a una ruta de búsqueda no controlada. El ataque debe abordarse localmente. La… |