Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.31%—Cristiano Zanca Woocommerce FattureincloudAI1/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Cristiano Zanca WooCommerce Fattureincloud que permite XSS reflejado. Este problema afecta a WooCommerce Fattureincloud desde n/d hasta la versión 2.6.7.
AnalizadaMedia (6.6)0.52%—Flattern Project Flattern31/3/202517/6/2026
Vulnerabilidad en Drupal Flattern – Multipurpose Bootstrap Business Profile. Este problema afecta a Flattern – Multipurpose Bootstrap Business Profile: *.*.
AnalizadaMedia (6.1)0.26%—Formatter Suite Project Formatter Suite31/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Formatter Suite permite Cross-Site Scripting (XSS). Este problema afecta a Formatter Suite: desde la versión 0.0.0 hasta la 2.1.0.
AnalizadaMedia (6.1)0.26%—Chapterthree Rapidoc OAS Field Formatter31/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal RapiDoc OAS Field Formatter permite Cross-Site Scripting (XSS). Este problema afecta a RapiDoc OAS Field Formatter: desde la versión 0.0.0 hasta la 1.0.1.
AnalizadaMedia (6.1)0.26%—Upstreamable Link Field Display Mode Formatter31/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Link field display mode formatter permite Cross-Site Scripting (XSS). Este problema afecta al formateador del modo de visualización del campo de enlace: desde la versión 0.0.0 hasta la…
AnalizadaCrítica (9.8)0.87%—Alizeait Unflatto28/3/202517/6/2026
Se descubrió que alizeait unflatto <= 1.0.2 contenía contaminación de prototipos mediante el método exports.unflatto en /dist/index.js. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario o provocar una denegación de servicio (DoS) mediante la inyección de propiedades arbitrarias.
AplazadaMedia (4.3)0.14%—Matthewprice1178 WP Database OptimizerAI28/3/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en matthewprice1178. WP Database Optimizer permite Cross-Site Request Forgery. Este problema afecta a WP Database Optimizer desde n/d hasta la versión 1.2.1.3.
AplazadaMedia (5.9)0.23%—Matthewprice1178 WP Database OptimizerAI28/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en matthewprice1178 WP Database Optimizer permite XSS almacenado. Este problema afecta a WP Database Optimizer desde n/d hasta la versión 1.2.1.3.
AplazadaMedia (5.9)0.23%—Michele Marri FlattyAI28/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Michele Marri Flatty permite XSS almacenado. Este problema afecta a Flatty desde n/d hasta la versión 2.0.0.
AplazadaMedia (5.3)0.30%—Automattic Sensei LMSAI27/3/202517/6/2026
La vulnerabilidad de autorización faltante en Automattic Sensei LMS permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sensei LMS: desde n/a hasta 4.24.4.
AplazadaMedia (5.9)0.21%—Automattic WoocommerceAI27/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic WooCommerce permite XSS almacenado. Este problema afecta a WooCommerce: desde n/d hasta 9.7.0.
AplazadaMedia (4.3)0.21%—Saeed Sattar Beglou Hesabfa AccountingAI27/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Saeed Sattar Beglou Hesabfa Accounting permite Cross-Site Request Forgery. Este problema afecta a Hesabfa Accounting desde n/d hasta la versión 2.1.8.
AnalizadaMedia (6.5)0.38%—Mattermost Mobile24/3/202517/6/2026
Las versiones <=2.25.0 de Mattermost Mobile Apps no validan correctamente las imágenes GIF antes de renderizarlas, lo que permite que un usuario malintencionado provoque el bloqueo de la aplicación de Android a través de un mensaje que contiene un GIF manipulado con fines malintencionados.
AnalizadaMedia (6.5)0.31%—Mattermost Server21/3/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no implementan MFA en ciertas API de búsqueda, lo que permite a atacantes autenticados eludir las protecciones de MFA a través de consultas de búsqueda de usuarios, canales o equipos.
AnalizadaMedia (4.3)0.21%—Mattermost Server21/3/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no logran aplicar las restricciones de conversión de canales, lo que permite que los miembros con permiso para convertir canales públicos en privados también conviertan los privados en públicos.
AnalizadaBaja (2.7)0.21%—Mattermost Server21/3/202517/6/2026
Las versiones 9.11.x <= 9.11.8 de Mattermost no solicitan aprobación explícita antes de agregar un administrador de equipo a un canal privado, lo que provoca que los administradores de equipo se unan a canales privados a través de enlaces permanentes manipulados sin su consentimiento explícito.
AnalizadaAlta (8.8)0.38%—Mattermost Server21/3/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no logran restringir la ejecución de comandos en canales archivados, lo que permite que los usuarios autenticados ejecuten comandos en canales archivados.
AnalizadaAlta (8.8)0.34%—Mattermost Server21/3/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8, 10.5.x <= 10.5.0 no implementan MFA en los endpoints del complemento, lo que permite a atacantes autenticados eludir las protecciones MFA a través de solicitudes de API a rutas específicas del complemento.
AnalizadaMedia (4.3)0.23%—Mattermost Server21/3/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8, 10.5.x <= 10.5.0 no restringen la creación y actualización de marcadores en canales archivados, lo que permite que los usuarios autenticados creen o actualicen marcadores en canales archivados.
AnalizadaMedia (4.3)0.25%—Mattermost Server19/3/202517/6/2026
Las versiones 9.11.x <= 9.11.8 de Mattermost no realizan correctamente la autorización del rol de Visor, lo que permite que un atacante con el rol de Visor configurado sin acceso a informes aún pueda ver las estadísticas del equipo y del sitio.
AnalizadaBaja (3.3)0.17%—Mattermost Desktop17/3/202517/6/2026
Las versiones <=5.10.0 de Mattermost Desktop App declararon explícitamente derechos innecesarios de macOS que permiten a un atacante con acceso remoto eludir la Transparencia, el Consentimiento y el Control (TCC) mediante la inyección de código.
AplazadaMedia (4.9)0.40%—Report Brute Force Attacks AND Login Protection ReportattacksAI13/3/202517/6/2026
El complemento WordPress Report Brute Force Attacks and Login Protection ReportAttacks Plugins para WordPress es vulnerable a la inyección SQL mediante el parámetro "orderby" en todas las versiones hasta la 2.32 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de…
ModificadaAlta (8.8)0.19%—Carlosminatti Delete Original Image11/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Carlos Minatti Delete Original Image permite Cross-Site Request Forgery. Este problema afecta a la imagen original de Carlos Minatti desde n/d hasta la versión 0.4.
AplazadaAlta (7.1)0.30%—Dkukral Attach Gallery PostsAI3/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Attach Gallery Posts permite XSS reflejado. Este problema afecta a las publicaciones de la galería Adjuntar: desde n/a hasta 1.6.
AplazadaAlta (7.3)0.18%—Blizzard Battle.netAI1/3/202517/6/2026
Se ha detectado una vulnerabilidad en Blizzard Battle.Net hasta la versión 2.39.0.15212 en Windows y se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida en la librería profapi.dll. La manipulación conduce a una ruta de búsqueda no controlada. El ataque debe abordarse localmente. La…