Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
713 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.50% | — | Mattermost | 27/2/2023 | 17/6/2026 | A missing permissions check in the /plugins/playbooks/api/v0/runs API in Mattermost allows an attacker to list and view playbooks belonging to a team they are not a member of. | |
| Modificada | Media (5.3) | 1.5% | 💥 Exploit | Optimizingmatters Autooptimize | 2/1/2023 | 17/6/2026 | El complemento Autoptimize de WordPress anterior a 3.1.0 utiliza una ruta fácilmente adivinable para almacenar las configuraciones y los registros exportados del complemento. | |
| Modificada | Media (6.5) | 0.64% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor mediante múltiples solicitudes a uno de los endpoints de la API, lo que podría recuperar una gran cantidad de datos. | |
| Modificada | Media (6.5) | 1.1% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor a través de múltiples mensajes de respuesta automática de gran tamaño. | |
| Modificada | Media (6.5) | 0.77% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en el complemento Mattermost Playbooks permite que un usuario autenticado bloquee el servidor a través de múltiples solicitudes grandes a uno de los endpoints de la API de Playbooks. | |
| Modificada | Media (6.5) | 1.3% | — | Mattermost Server | 23/9/2022 | 17/6/2026 | Mattermost versión 7.1.x y anteriores, no procesan suficientemente un archivo GIF específicamente diseñado cuando es descargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras es procesado el archivo, resultando en una Denegación de Servicio… | |
| Modificada | Media (6.5) | 1.0% | — | Mattermost Server | 9/9/2022 | 17/6/2026 | Mattermost versiones 7.0.x y anteriores, no limitan suficientemente los tamaños en memoria de las imágenes JPEG cargadas simultáneamente, lo que permite a usuarios autenticados causar el agotamiento de los recursos en configuraciones específicas del sistema, resultando en una Denegación de Servicio del lado del… | |
| Modificada | Media (4.3) | 0.60% | — | Mattermost | 14/7/2022 | 17/6/2026 | La función de cuenta de invitado en Mattermost versiones 6.7.0 y anteriores no restringe apropiadamente los permisos, lo que permite a un usuario invitado conseguir una lista de todos los canales públicos del equipo, a pesar de no formar parte de esos canales | |
| Modificada | Media (6.5) | 0.88% | — | Mattermost | 14/7/2022 | 17/6/2026 | La función de importación de Slack heredada en Mattermost versiones 6.7.0 y anteriores, no limita apropiadamente el tamaño de los archivos importados, lo que permite a un atacante autenticado bloquear el servidor importando archivos grandes por medio de la API REST de importación de Slack | |
| Modificada | Media (6.5) | 0.83% | — | Mattermost Server | 14/7/2022 | 17/6/2026 | Una divulgación de información sin restricciones de todos los usuarios en Mattermost versiones 6.7.0 y anteriores, permite a miembros del equipo acceder a determinada información confidencial mediante el acceso directo a las API | |
| Modificada | Media (5.3) | 0.64% | — | Mattermost Server | 12/7/2022 | 17/6/2026 | Una configuración incorrecta por defecto del encabezado IP confiable en Mattermost versiones 6.7.0 y anteriores, permite a atacantes omitir algunas de las limitaciones de velocidad presentes o usar IPs manipuladas para el registro de auditoría por medio de la manipulación de los encabezados de petición | |
| Modificada | Media (6.5) | 0.93% | — | Mattermost Server | 2/6/2022 | 17/6/2026 | Un consumo no controlado de recursos en Mattermost versiones 6.6.0 y anteriores, permite a un atacante autenticado bloquear el servidor por medio de un archivo adjunto SVG diseñado en un mensaje | |
| Modificada | Alta (8.8) | 0.60% | — | Mattermost Playbooks | 3/5/2022 | 17/6/2026 | El plugin Mattermost Playbooks versiones 1.25 y anteriores, no restringe apropiadamente los permisos a nivel de usuario, lo que permite a miembros de Playbooks escalar sus privilegios de pertenencia y llevar a cabo acciones restringidas a los administradores de Playbooks | |
| Modificada | Media (4.6) | 0.84% | — | Mattermost Server | 19/4/2022 | 17/6/2026 | Mattermost versiones 6.4.x y anteriores no invalidan apropiadamente las invitaciones por correo electrónico pendientes cuando la acción es llevada a cabo desde la consola del sistema, lo que permite a usuarios invitados accidentalmente unirse al espacio de trabajo y acceder a la información de los equipos y canales… | |
| Modificada | Alta (8.8) | 0.68% | — | Mattermost Server | 19/4/2022 | 17/6/2026 | Mattermost versiones 6.4.x y anteriores, no comprueban apropiadamente la versión del plugin cuando es instalado un plugin desde el Marketplace, lo que permite a un usuario autenticado y autorizado instalar y explotar una versión antigua del plugin desde el Marketplace que podría tener vulnerabilidades conocidas | |
| Modificada | Media (6.5) | 0.92% | — | Mattermost Server | 13/4/2022 | 17/6/2026 | El componente de proxy de imágenes en Mattermost versiones 6.4.1 y anteriores, asigna memoria para múltiples copias de una imagen proxy, lo que permite a un atacante autenticado colapsar el servidor por medio de enlaces a archivos de imagen muy grandes | |
| Modificada | Media (6.5) | 0.73% | — | Mattermost Playbooks | 13/4/2022 | 17/6/2026 | El plugin Mattermost Playbooks versiones v1.24.0 y anteriores, no comprueba correctamente el límite del número de webhooks, lo que permite a usuarios autenticados y autorizados crear un Playbook específicamente redactado que podría desencadenar una gran cantidad de peticiones de webhooks conllevando a una Denegación… | |
| Modificada | Media (4.3) | 0.65% | — | Mattermost Server | 13/4/2022 | 17/6/2026 | Una de las API de Mattermost versiones 6.4.1 y anteriores, no protegen apropiadamente los permisos, lo que permite a miembros autenticados con un rol de administrador personalizado restringido omitir las restricciones y visualizar los registros del servidor y el contenido del archivo config.json del servidor | |
| Modificada | Media (4.9) | 0.50% | — | Mattermost | 18/3/2022 | 17/6/2026 | Una de las API de Mattermost versiones 6.3.0 y anteriores, no protege apropiadamente los permisos, lo que permite a administradores del sistema combinar los dos privilegios/capacidades distintos de forma que puedan anular determinadas configuraciones restringidas como EnableUploads | |
| Modificada | Media (5.4) | 0.65% | — | Mattermost | 18/3/2022 | 17/6/2026 | Mattermost versiones 6.3.0 y anteriores, no sanean apropiadamente el contenido HTML en la invitación por correo electrónico enviada a usuarios invitados, lo que permite a usuarios registrados con permisos especiales para invitar a usuarios invitados inyectar contenido HTML sin descifrar en las invitaciones por correo… | |
| Modificada | Media (6.5) | 0.92% | — | Mattermost Server | 10/3/2022 | 17/6/2026 | Un bug de desbordamiento de pila en el extractor de documentos de Mattermost Server en versiones hasta 6.3.2 incluyéndola, permite a un atacante bloquear el servidor por medio del envío de un documento de Apple Pages diseñado de forma maliciosa | |
| Modificada | Alta (7.5) | 0.83% | — | Mattermost Server | 10/3/2022 | 17/6/2026 | Un bug de desbordamiento de pila de llamadas en la función de inicio de sesión SAML en el servidor Mattermost en versiones hasta la 6.3.2 incluyéndola, permite a un atacante bloquear el servidor mediante el envío de un cuerpo POST malintencionadamente diseñado | |
| Modificada | Media (6.5) | 0.80% | — | Mattermost | 21/2/2022 | 17/6/2026 | Mattermost versiones 6.3.0 y anteriores, no protegen las direcciones de correo electrónico del creador del equipo por medio de una de las APIs, lo que permite a miembros autenticados del equipo acceder a esta información, resultando en una divulgación de información confidencial y privada | |
| Modificada | Media (4.3) | 0.67% | — | Mattermost Boards | 18/1/2022 | 17/6/2026 | El plugin Mattermost Boards versiones v0.10.0 y anteriores no protegen las direcciones de correo electrónico de todos los usuarios por medio de una de las APIs de Boards, lo que permite que usuarios autenticados y no autorizados accedan a esta información resultando en una divulgación de información confidencial y… | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost Boards | 18/1/2022 | 17/6/2026 | El plugin Mattermost Boards versiones v0.10.0 y anteriores no invalidan una sesión en el lado del servidor cuando un usuario cierra la sesión de Boards, lo que permite a un atacante reusar el token de sesión antiguo para la autorización |