Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.47%—Directsoftware Order Attachments FOR Woocommerce28/2/202517/6/2026
El complemento Order Attachments for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.5.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el…
AplazadaMedia (5.4)0.33%—George Pattichis Simple Photo FeedAI25/2/202517/6/2026
La vulnerabilidad de falta de autorización en Simple Photo Feed de George Pattichis permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Simple Photo Feed: desde n/a hasta 1.4.0.
AplazadaMedia (6.5)0.26%—Baden List Related AttachmentsAI25/2/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Baden List Related Attachments permite XSS basado en DOM. Este problema afecta a List Related Attachments: desde n/a hasta 2.1.6.
AplazadaMedia (6.5)0.28%—Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI25/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta…
AnalizadaAlta (7.5)24%💥 PoCMattermost Server24/2/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no logran validar correctamente los bloques de la placa al importar placas, lo que permite que un atacante pueda leer cualquier archivo arbitrario en el sistema mediante la importación y exportación de un…
AnalizadaMedia (4.3)0.29%—Mattermost Server24/2/202517/6/2026
Las versiones de Mattermost 10.1.x <= 10.1.3, 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no pueden restringir la exportación de canales archivados cuando la opción "Permitir a los usuarios ver canales archivados" está deshabilitada, lo que permite que un usuario exporte el…
AnalizadaMedia (6.5)0.44%—Mattermost Server24/2/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no utilizan declaraciones preparadas en la consulta SQL de reordenamiento de tableros, lo que permite a un atacante recuperar datos de la base de datos, a través de una inyección SQL al reordenar categorías…
AnalizadaMedia (6.5)0.61%—Mattermost Server24/2/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2 no pueden validar correctamente la entrada al parchar y duplicar una tablero, lo que permite a un usuario leer cualquier archivo arbitrario en el sistema mediante la duplicación de un bloque especialmente…
AnalizadaAlta (8.8)0.26%—Mattermost Server24/2/202517/6/2026
Las versiones de Mattermost 9.11.x <= 9.11.6, 10.4.x <= 10.4.1 no invalidan todas las sesiones activas al convertir un usuario en un bot, y permiten que el usuario convertido aumente sus privilegios dependiendo de los permisos otorgados al bot.
AnalizadaMedia (5.4)0.25%—Patternsinthecloud Autoship Cloud FOR Woocommerce21/2/20255/8/2026
El complemento Autoship Cloud for WooCommerce Subscription Products para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'autoship-create-scheduled-order-action' del complemento en todas las versiones hasta la 2.8.0 incluida, debido a una depuración de entrada insuficiente y al…
AplazadaMedia (6.5)0.23%—Cheesefather Botnet Attack BlockerAI16/2/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Botnet Attack Blocker permite XSS almacenado. Este problema afecta a Botnet Attack Blocker: desde n/a hasta 2.0.0.
AnalizadaMedia (5.3)0.25%—Mattermost Server14/2/202517/6/2026
Las versiones 9.11.x <= 9.11.6 de Mattermost no pueden filtrar los mensajes directos del endpoint de canales eliminados, lo que permite a un atacante inferir las identificaciones de usuario y otros metadatos de los mensajes directos eliminados si alguien había marcado manualmente los mensajes directos como…
AnalizadaMedia (5.6)0.32%—Kashipara Online Attendance Management System14/2/202517/6/2026
Se descubrió una vulnerabilidad de Cross Site Scripting (XSS) almacenado en la página manage-employee.php del Kashipara Online Attendance Management System V1.0. Esta vulnerabilidad permite a atacantes remotos ejecutar secuencias de comandos arbitrarias a través del parámetro department.
AplazadaAlta (7.1)0.31%—Matt Brooks Library Instruction RecorderAI14/2/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Matt Brooks Library Instruction Recorder permite XSS reflejado. Este problema afecta al registrador de instrucciones de la librería: desde n/a hasta 1.1.4.
AplazadaAlta (7.1)0.31%—Fredsted WP Login Attempt LOGAI14/2/202517/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en fredsted WP Login Attempt Log permite XSS reflejado. Este problema afecta a WP Login Attempt Log: desde n/a hasta 1.3.
AplazadaMedia (5.4)0.14%—Intel Battery Life Diagnostic ToolAI12/2/202517/6/2026
La condición de tiempo de uso y tiempo de verificación ejecución para algunos programas de software de Intel(R) Battery Life Diagnostic Tool anteriores a la versión 2.4.1 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
AnalizadaMedia (5.3)0.46%—1000projects Attendance Tracking Management System12/2/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Attendance Tracking Management System 1.0. Afecta a una parte desconocida del archivo /admin/chart1.php. La manipulación del argumento course_id provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido…
AplazadaAlta (8.8)0.70%—Wattsense BridgeAI11/2/202517/6/2026
Un atacante autenticado puede usar el Administrador de complementos de la interfaz web de los dispositivos Wattsense Bridge para cargar archivos Python maliciosos en el dispositivo. Esto le permite a un atacante obtener acceso remoto a la raíz del dispositivo. Un atacante necesita una cuenta de usuario válida en la…
AplazadaCrítica (9.8)0.72%—Wattsense BridgeAI11/2/202517/6/2026
El firmware de todos los dispositivos Wattsense Bridge contiene las mismas credenciales de usuario y raíz codificadas. La contraseña de usuario se puede recuperar fácilmente mediante intentos de descifrado de contraseñas. Las credenciales recuperadas se pueden utilizar para iniciar sesión en el dispositivo a través…
AplazadaMedia (6.8)0.33%—Wattsense BridgeAI11/2/202517/6/2026
Se puede acceder a una interfaz serial con acceso físico a la PCB de los dispositivos Wattsense Bridge. Después de conectarse a la interfaz, es posible acceder al gestor de arranque, así como a un mensaje de inicio de sesión de Linux. El acceso al gestor de arranque se puede utilizar para obtener un shell raíz en el…
AplazadaMedia (6.1)0.29%—Wattsense BridgeAI11/2/202517/6/2026
Se puede acceder a la interfaz JTAG de los dispositivos Wattsense Bridge mediante acceso físico a la PCB. Después de conectarse a la interfaz, es posible acceder por completo al dispositivo. Esto permite a un atacante extraer información, modificar y depurar el firmware del dispositivo. Todas las versiones conocidas…
AplazadaMedia (6.5)0.28%—Matt Mcbrien WP SimpleweatherAI7/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en matt_mcbrien WP SimpleWeather permite XSS almacenado. Este problema afecta a WP SimpleWeather: desde n/a hasta 0.2.5.
AplazadaAlta (7.5)0.47%—Php-date-formatterAI5/2/202517/6/2026
Un prototipo de contaminación en la función lib de php-date-formatter v1.3.6 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado.
AnalizadaMedia (5.3)0.43%—Automattic Sensei LMS4/2/202517/6/2026
El complemento Sensei LMS para WordPress anterior a la versión 4.24.4 no protege adecuadamente algunas de sus rutas de API REST, lo que permite que atacantes no autenticados filtren información de sensei_email y sensei_message.
AplazadaAlta (7.1)0.33%—Saeed Sattar Beglou Hesabfa Accounting Hesabfa AccountingAI3/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Hesabfa Hesabfa Accounting permite XSS reflejado. Este problema afecta a Hesabfa Accounting: desde n/a hasta 2.1.2.