Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.47% | — | Directsoftware Order Attachments FOR Woocommerce | 28/2/2025 | 17/6/2026 | El complemento Order Attachments for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.5.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el… | |
| Aplazada | Media (5.4) | 0.33% | — | George Pattichis Simple Photo FeedAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Simple Photo Feed de George Pattichis permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Simple Photo Feed: desde n/a hasta 1.4.0. | |
| Aplazada | Media (6.5) | 0.26% | — | Baden List Related AttachmentsAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Baden List Related Attachments permite XSS basado en DOM. Este problema afecta a List Related Attachments: desde n/a hasta 2.1.6. | |
| Aplazada | Media (6.5) | 0.28% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta… | |
| Analizada | Alta (7.5) | 24% | 💥 PoC | Mattermost Server | 24/2/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no logran validar correctamente los bloques de la placa al importar placas, lo que permite que un atacante pueda leer cualquier archivo arbitrario en el sistema mediante la importación y exportación de un… | |
| Analizada | Media (4.3) | 0.29% | — | Mattermost Server | 24/2/2025 | 17/6/2026 | Las versiones de Mattermost 10.1.x <= 10.1.3, 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no pueden restringir la exportación de canales archivados cuando la opción "Permitir a los usuarios ver canales archivados" está deshabilitada, lo que permite que un usuario exporte el… | |
| Analizada | Media (6.5) | 0.44% | — | Mattermost Server | 24/2/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no utilizan declaraciones preparadas en la consulta SQL de reordenamiento de tableros, lo que permite a un atacante recuperar datos de la base de datos, a través de una inyección SQL al reordenar categorías… | |
| Analizada | Media (6.5) | 0.61% | — | Mattermost Server | 24/2/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no pueden validar correctamente la entrada al parchar y duplicar una tablero, lo que permite a un usuario leer cualquier archivo arbitrario en el sistema mediante la duplicación de un bloque especialmente… | |
| Analizada | Alta (8.8) | 0.26% | — | Mattermost Server | 24/2/2025 | 17/6/2026 | Las versiones de Mattermost 9.11.x <= 9.11.6, 10.4.x <= 10.4.1 no invalidan todas las sesiones activas al convertir un usuario en un bot, y permiten que el usuario convertido aumente sus privilegios dependiendo de los permisos otorgados al bot. | |
| Analizada | Media (5.4) | 0.25% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce | 21/2/2025 | 5/8/2026 | El complemento Autoship Cloud for WooCommerce Subscription Products para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'autoship-create-scheduled-order-action' del complemento en todas las versiones hasta la 2.8.0 incluida, debido a una depuración de entrada insuficiente y al… | |
| Aplazada | Media (6.5) | 0.23% | — | Cheesefather Botnet Attack BlockerAI | 16/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Botnet Attack Blocker permite XSS almacenado. Este problema afecta a Botnet Attack Blocker: desde n/a hasta 2.0.0. | |
| Analizada | Media (5.3) | 0.25% | — | Mattermost Server | 14/2/2025 | 17/6/2026 | Las versiones 9.11.x <= 9.11.6 de Mattermost no pueden filtrar los mensajes directos del endpoint de canales eliminados, lo que permite a un atacante inferir las identificaciones de usuario y otros metadatos de los mensajes directos eliminados si alguien había marcado manualmente los mensajes directos como… | |
| Analizada | Media (5.6) | 0.32% | — | Kashipara Online Attendance Management System | 14/2/2025 | 17/6/2026 | Se descubrió una vulnerabilidad de Cross Site Scripting (XSS) almacenado en la página manage-employee.php del Kashipara Online Attendance Management System V1.0. Esta vulnerabilidad permite a atacantes remotos ejecutar secuencias de comandos arbitrarias a través del parámetro department. | |
| Aplazada | Alta (7.1) | 0.31% | — | Matt Brooks Library Instruction RecorderAI | 14/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Matt Brooks Library Instruction Recorder permite XSS reflejado. Este problema afecta al registrador de instrucciones de la librería: desde n/a hasta 1.1.4. | |
| Aplazada | Alta (7.1) | 0.31% | — | Fredsted WP Login Attempt LOGAI | 14/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en fredsted WP Login Attempt Log permite XSS reflejado. Este problema afecta a WP Login Attempt Log: desde n/a hasta 1.3. | |
| Aplazada | Media (5.4) | 0.14% | — | Intel Battery Life Diagnostic ToolAI | 12/2/2025 | 17/6/2026 | La condición de tiempo de uso y tiempo de verificación ejecución para algunos programas de software de Intel(R) Battery Life Diagnostic Tool anteriores a la versión 2.4.1 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.3) | 0.46% | — | 1000projects Attendance Tracking Management System | 12/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Attendance Tracking Management System 1.0. Afecta a una parte desconocida del archivo /admin/chart1.php. La manipulación del argumento course_id provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido… | |
| Aplazada | Alta (8.8) | 0.70% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | Un atacante autenticado puede usar el Administrador de complementos de la interfaz web de los dispositivos Wattsense Bridge para cargar archivos Python maliciosos en el dispositivo. Esto le permite a un atacante obtener acceso remoto a la raíz del dispositivo. Un atacante necesita una cuenta de usuario válida en la… | |
| Aplazada | Crítica (9.8) | 0.72% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | El firmware de todos los dispositivos Wattsense Bridge contiene las mismas credenciales de usuario y raíz codificadas. La contraseña de usuario se puede recuperar fácilmente mediante intentos de descifrado de contraseñas. Las credenciales recuperadas se pueden utilizar para iniciar sesión en el dispositivo a través… | |
| Aplazada | Media (6.8) | 0.33% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | Se puede acceder a una interfaz serial con acceso físico a la PCB de los dispositivos Wattsense Bridge. Después de conectarse a la interfaz, es posible acceder al gestor de arranque, así como a un mensaje de inicio de sesión de Linux. El acceso al gestor de arranque se puede utilizar para obtener un shell raíz en el… | |
| Aplazada | Media (6.1) | 0.29% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | Se puede acceder a la interfaz JTAG de los dispositivos Wattsense Bridge mediante acceso físico a la PCB. Después de conectarse a la interfaz, es posible acceder por completo al dispositivo. Esto permite a un atacante extraer información, modificar y depurar el firmware del dispositivo. Todas las versiones conocidas… | |
| Aplazada | Media (6.5) | 0.28% | — | Matt Mcbrien WP SimpleweatherAI | 7/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en matt_mcbrien WP SimpleWeather permite XSS almacenado. Este problema afecta a WP SimpleWeather: desde n/a hasta 0.2.5. | |
| Aplazada | Alta (7.5) | 0.47% | — | Php-date-formatterAI | 5/2/2025 | 17/6/2026 | Un prototipo de contaminación en la función lib de php-date-formatter v1.3.6 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado. | |
| Analizada | Media (5.3) | 0.43% | — | Automattic Sensei LMS | 4/2/2025 | 17/6/2026 | El complemento Sensei LMS para WordPress anterior a la versión 4.24.4 no protege adecuadamente algunas de sus rutas de API REST, lo que permite que atacantes no autenticados filtren información de sensei_email y sensei_message. | |
| Aplazada | Alta (7.1) | 0.33% | — | Saeed Sattar Beglou Hesabfa Accounting Hesabfa AccountingAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Hesabfa Hesabfa Accounting permite XSS reflejado. Este problema afecta a Hesabfa Accounting: desde n/a hasta 2.1.2. |