Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.39% | — | Cimatti Wordpress Contact Forms | 1/2/2025 | 17/6/2026 | El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de comprobación de capacidad en la función accua_forms_download_submitted_file() en todas las versiones hasta la 1.9.4 y incluida. Esto permite que atacantes no autenticados descarguen… | |
| Aplazada | Media (4.3) | 0.21% | — | Wpattire Attire BlocksAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en Attire Blocks de WP Attire permite Cross Site Request Forgery. Este problema afecta a Attire Blocks: desde n/a hasta 1.9.6. | |
| Aplazada | Media (6.5) | 0.37% | — | Matthias.wagner Caching-compatible-cookie-optin-and-javascriptAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Matthias Wagner - FALKEmedia Caching Compatible Cookie Opt-In y JavaScript permite XSS almacenado. Este problema afecta a Caching Compatible Cookie Opt-In y JavaScript: desde n/a hasta 0.0.10. | |
| Aplazada | Alta (7.1) | 0.23% | — | Matthew Haines-young HM PortfolioAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en humanmade limited, Joe Hoyle, Tom Wilmott, Matthew Haines-Young HM Portfolio permite XSS reflejado. Este problema afecta a HM Portfolio: desde n/a hasta 1.1.1. | |
| Aplazada | Alta (7.1) | 0.28% | — | Dreamsofmatter Content MirrorAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Content Mirror permite XSS reflejado. Este problema afecta a Content Mirror: desde n/a hasta 1.2. | |
| Aplazada | Alta (7.1) | 0.37% | — | Kiroro Formatted PostAI | 22/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Kiro G. Formatted post permiten XSS reflejado. Este problema afecta a las publicaciones con formato: desde n/a hasta 1.01. | |
| Analizada | Media (5.3) | 0.55% | — | 1000projects Attendance Tracking Management System | 17/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Attendance Tracking Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /admin/edit_action.php. La manipulación del argumento attendance_id conduce a una inyección SQL. El ataque puede iniciarse de forma… | |
| Aplazada | Alta (7.1) | 0.20% | — | BAS Matthee LSD Google Maps EmbedderAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Bas Matthee LSD Google Maps Embedder permite Cross-Site Request Forgery. Este problema afecta a LSD Google Maps Embedder: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.1) | 0.20% | — | Matt Gibbs Admin CleanupAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Matt Gibbs Admin Cleanup permite XSS almacenado. Este problema afecta a Admin Cleanup: desde n/a hasta 1.0.2. | |
| Aplazada | Alta (7.1) | 0.41% | — | Alex Volkov ChatterAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Alex Volkov Chatter permite XSS almacenado. Este problema afecta a Chatter: desde n/a hasta 1.0.1. | |
| Analizada | Alta (7.5) | 0.61% | — | Mattermost Mobile | 16/1/2025 | 17/6/2026 | Las versiones de Mattermost Mobile <=2.22.0 no gestionan adecuadamente las publicaciones con archivos adjuntos que contienen campos que no se pueden convertir a una cadena, lo que permite a un atacante provocar que el móvil se bloquee al crear y enviar dicha publicación a un canal. | |
| Analizada | Alta (7.5) | 0.46% | — | Mattermost Server | 16/1/2025 | 17/6/2026 | Las versiones de Mattermost 10.2.x <= 10.2.0, 9.11.x <= 9.11.5, 10.0.x <= 10.0.3, 10.1.x <= 10.1.3 no gestionan adecuadamente las publicaciones con archivos adjuntos que contienen campos que no se pueden convertir a una cadena, lo que permite a un atacante hacer que la aplicación web se bloquee al crear y… | |
| Analizada | Alta (7.5) | 0.53% | — | Mattermost Mobile | 16/1/2025 | 17/6/2026 | Las versiones de Mattermost Mobile <= 2.22.0 no pueden validar correctamente el estilo del proto suministrado al estilo de una acción en post.props.attachments, lo que permite a un atacante bloquear el móvil a través de una entrada maliciosa manipulada. | |
| Analizada | Media (4.3) | 0.36% | — | Mattermost Mobile | 16/1/2025 | 17/6/2026 | Las versiones de aplicaciones móviles de Mattermost <=2.22.0 no pueden gestionar correctamente los nombres de archivos adjuntos especialmente manipulados, lo que permite que un atacante bloquee la aplicación móvil para cualquier usuario que haya abierto un canal que contenga el archivo adjunto especialmente… | |
| Analizada | Media (6.5) | 0.52% | — | Mattermost Mobile | 15/1/2025 | 17/6/2026 | Las versiones <=2.22.0 de las aplicaciones móviles de Mattermost no logran validar correctamente las propiedades de las publicaciones, lo que permite que un usuario autenticado malintencionado provoque un bloqueo a través de una publicación maliciosa. | |
| Analizada | Media (6.5) | 0.56% | — | Mattermost Server | 15/1/2025 | 17/6/2026 | Las versiones de Mattermost 10.2.x <= 10.2.0, 9.11.x <= 9.11.5, 10.0.x <= 10.0.3, 10.1.x <= 10.1.3 no logran validar correctamente las propiedades de las publicaciones, lo que permite que un usuario autenticado malintencionado provoque un bloqueo a través de una publicación maliciosa. | |
| Analizada | Media (6.5) | 0.43% | — | Mattermost Server | 15/1/2025 | 17/6/2026 | Las versiones de Mattermost 10.2.x <= 10.2.0, 9.11.x <= 9.11.5, 10.0.x <= 10.0.3, 10.1.x <= 10.1.3 no logran validar correctamente las propiedades de las publicaciones, lo que permite que un usuario autenticado malintencionado provoque un bloqueo a través de una publicación maliciosa. | |
| Analizada | Media (6.5) | 0.52% | — | Mattermost Mobile | 15/1/2025 | 17/6/2026 | Las versiones <=2.22.0 de las aplicaciones móviles de Mattermost no logran validar correctamente las propiedades de las publicaciones, lo que permite que un usuario autenticado malintencionado provoque un bloqueo a través de una publicación maliciosa. | |
| Analizada | Media (6.5) | 0.56% | — | Mattermost Server | 15/1/2025 | 17/6/2026 | Las versiones de Mattermost 10.2.x <= 10.2.0, 9.11.x <= 9.11.5, 10.0.x <= 10.0.3, 10.1.x <= 10.1.3 no logran validar correctamente el estilo del proto suministrado al estilo de una acción en post.props.attachments, lo que permite que un atacante bloquee el frontend a través de una entrada maliciosa… | |
| Analizada | Media (4.5) | 0.17% | — | Matthiasmullie Minify JS | 9/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Drupal Minify JS permite Cross-Site Request Forgery. Este problema afecta a Minify JS: desde la versión 0.0.0 hasta la 3.0.3. | |
| Analizada | Baja (3.8) | 0.28% | — | Mattermost Server | 9/1/2025 | 17/6/2026 | Las versiones 9.11.x <= 9.11.5 de Mattermost no aplican los permisos de invitación, lo que permite a los administradores de equipo, sin permiso para invitar usuarios a su equipo, invitar a los usuarios actualizando el campo "allow_open_invite" haciendo público su equipo. | |
| Analizada | Media (5.3) | 0.32% | — | Mattermost Server | 9/1/2025 | 17/6/2026 | Las versiones 10.x <= 10.2 de Mattermost no reflejan con precisión las configuraciones faltantes, lo que genera confusión entre los administradores con respecto a una configuración de seguridad de llamadas sensible a través de informes de IU incorrectos. | |
| Analizada | Media (6.5) | 0.62% | — | Mattermost Server | 9/1/2025 | 17/6/2026 | Las versiones de Mattermost 10.2.0, 9.11.x <= 9.11.5, 10.0.x <= 10.0.3, 10.1.x <= 10.1.3 no logran validar correctamente los tipos de publicaciones, lo que permite a los atacantes denegar el servicio a los usuarios con el permiso sysconsole_read_plugins mediante la creación de una publicación con el tipo… | |
| Modificada | Media (6.5) | 0.35% | — | Mbilalm Urdu Formatter | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en M Bilal M Urdu Formatter – Shamil permite XSS almacenado. Este problema afecta a Urdu Formatter – Shamil: desde n/a hasta 0.1. | |
| Aplazada | Alta (7.6) | 0.73% | 💥 PoC | Elextensions Elex Woocommerce Advanced Bulk Edit Products Prices AttributesAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ELEXtensions ELEX WooCommerce Advanced Bulk Edit Products, Prices y Attributes permite la inyección SQL ciega. Este problema afecta a ELEX WooCommerce Advanced Bulk Edit Products, Prices y Attributes:… |