Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.19% | — | Adeelraza Gixaw Chat | 12/9/2024 | 17/6/2026 | El complemento Gixaw Chat para WordPress hasta la versión 1.0 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS almacenado a través de un ataque CSRF. | |
| Analizada | Media (5.3) | 1.3% | 💥 Exploit | Webdigit Chatbot With Chatgpt | 5/9/2024 | 17/6/2026 | El Chatbot con el complemento ChatGPT de WordPress anterior a la versión 2.4.5 no valida el acceso en algunas rutas REST, lo que permite que un usuario no autenticado elimine los registros de errores y chats. | |
| Analizada | Media (4.8) | 0.31% | — | Mansurahamed Chatbot Support AI | 4/9/2024 | 17/6/2026 | El complemento Chatbot Support AI: Free ChatGPT Chatbot, Woocommerce Chatbot de WordPress hasta 1.0.2 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de cross-site scripting almacenado incluso cuando la… | |
| Modificada | Media (5.4) | 0.29% | — | Rocket.chat | 2/9/2024 | 17/6/2026 | La aplicación de escritorio Electron de Rocket.Chat hasta la versión 6.3.4 permite XSS almacenado a través de enlaces en un archivo cargado, relacionado con la imposibilidad de usar un navegador separado al encontrar acciones externas de terceros desde documentos PDF. | |
| Analizada | Crítica (9.8) | 0.74% | — | Webdigit Chatbot With Chatgpt | 20/8/2024 | 17/6/2026 | El complemento Chatbot with ChatGPT de WordPress anterior a 2.4.5 no desinfecta ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios no autenticados al enviar mensajes al chatbot. | |
| Analizada | Media (6.1) | 0.41% | — | Webdigit Chatbot With Chatgpt | 19/8/2024 | 17/6/2026 | El Chatbot con el complemento ChatGPT de WordPress anterior a 2.4.5 no desinfecta ni escapa a las entradas de los usuarios, lo que podría permitir a usuarios no autenticados realizar ataques de Cross-Site Scripting Almacenado contra administradores. | |
| Modificada | Media (4.8) | 0.33% | — | Micro.company Collect.chat | 5/8/2024 | 17/6/2026 | El complemento Chatbot for WordPress by Collect.chat ?? WordPress anterior a 2.4.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting incluso cuando unfiltered_html no está permitido. | |
| Modificada | Alta (8.6) | 3.2% | 💥 Exploit | Rocket.chat | 5/8/2024 | 17/6/2026 | Server-Side Request Forgery (SSRF) afecta al endpoint del webhook Twilio de Rocket.Chat antes de la versión 6.10.1. | |
| Modificada | Crítica (9.1) | 14% | — | Gaizhenbiao Chuanhuchatgpt | 31/7/2024 | 17/6/2026 | Una vulnerabilidad en el manejo de archivos JSON de gaizhenbiao/chuanhuchatgpt versión 20240410 permite a cualquier usuario eliminar cualquier archivo JSON en el servidor, incluidos archivos de configuración críticos como `config.json` y `ds_config_chatbot.json`. Este problema surge debido a una validación inadecuada… | |
| Analizada | Alta (8.8) | 1.2% | — | Tencent Wechat | 26/7/2024 | 17/6/2026 | La vulnerabilidad de permisos inseguros en Tencent wechat v.8.0.37 permite a un atacante escalar privilegios a través del componente de vista web. | |
| Modificada | Crítica (9.8) | 0.67% | — | Librechat | 22/7/2024 | 17/6/2026 | LibreChat hasta 0.7.4-rc1 no valida las rutas de acceso normalizadas de las imágenes. (El trabajo en una versión fija comenzó en PR 3363.) | |
| Modificada | Crítica (9.8) | 0.36% | — | Librechat | 22/7/2024 | 17/6/2026 | LibreChat hasta 0.7.4-rc1 tiene control de acceso incorrecto para actualizaciones de mensajes. (El trabajo en una versión fija comenzó en PR 3363.) | |
| Aplazada | Media (6.5) | 0.36% | — | Tochat.beAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en TOCHAT.BE permite XSS almacenado. Este problema afecta a TOCHAT.BE: desde n/a hasta 1.3.0. | |
| Aplazada | Media (6.5) | 0.52% | — | LivechatAI | 12/7/2024 | 17/6/2026 | Los mensajes de Livechat se pueden filtrar combinando dos inyecciones de NoSQL que afectan a livechat:loginByToken (autenticación previa) y livechat:loadHistory. | |
| Modificada | Media (6.1) | 0.37% | — | Gaizhenbiao Chuanhuchatgpt | 11/7/2024 | 17/6/2026 | Existe una vulnerabilidad de Cross Site Scripting almacenado (XSS) en gaizhenbiao/chuanhuchatgpt versión 20240410. Esta vulnerabilidad permite a un atacante inyectar código JavaScript malicioso en el archivo del historial de chat. Cuando una víctima carga este archivo, el script malicioso se ejecuta en el navegador de… | |
| Modificada | Crítica (9.1) | 11% | — | Gaizhenbiao Chuanhuchatgpt | 10/7/2024 | 17/6/2026 | Una vulnerabilidad en gaizhenbiao/chuanhuchatgpt versión 20240410 permite a un atacante crear carpetas arbitrarias en cualquier ubicación del servidor, incluido el directorio raíz (C: dir). Esto puede conducir a un consumo incontrolado de recursos, lo que resulta en agotamiento de recursos, denegación de servicio… | |
| Analizada | Crítica (9.1) | 11% | — | Gaizhenbiao Chuanhuchatgpt | 10/7/2024 | 17/6/2026 | Una vulnerabilidad en gaizhenbiao/chuanhuchatgpt versión 20240410 permite a cualquier usuario reiniciar el servidor a voluntad enviando una solicitud específica al endpoint `/queue/join?` con `"fn_index":66`. Esta capacidad de reinicio del servidor sin restricciones puede alterar gravemente la disponibilidad del… | |
| Aplazada | Media (5.4) | 0.18% | — | Cliengo ChatbotAI | 9/7/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cliengo – Chatbot. Este problema afecta a Cliengo – Chatbot: desde n/a hasta 3.0.1. | |
| Aplazada | Baja (2.3) | 0.14% | — | Openai ChatgptAI | 6/7/2024 | 17/6/2026 | La aplicación OpenAI ChatGPT anterior al 5 de julio de 2024 para macOS excluye la sandbox y almacena las conversaciones en texto plano en una ubicación accesible para otras aplicaciones. | |
| Aplazada | Alta (7.4) | 2.2% | 💥 Exploit | NextchatAI | 28/6/2024 | 17/6/2026 | NextChat es una interfaz de usuario ChatGPT/Gemini multiplataforma. Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) debido a la falta de validación del parámetro GET "endpoint" en el endpoint de la API WebDav. Este SSRF se puede utilizar para realizar solicitudes HTTPS arbitrarias desde la instancia… | |
| Modificada | Alta (7.5) | 0.86% | — | Gaizhenbiao Chuanhuchatgpt | 27/6/2024 | 17/6/2026 | Existe una vulnerabilidad de path traversal en gaizhenbiao/chuanhuchatgpt versión 20240410, que permite a cualquier usuario eliminar los historiales de chat de otros usuarios. Esta vulnerabilidad también se puede aprovechar para eliminar cualquier archivo que termine en ".json" en el sistema de destino, lo que provoca… | |
| Modificada | Alta (7.5) | 0.66% | — | Gaizhenbiao Chuanhuchatgpt | 27/6/2024 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio de expresión regular (ReDoS) en la última versión de gaizhenbiao/chuanhuchatgpt. La vulnerabilidad se encuentra en la función filter_history dentro del módulo utils.py. Esta función toma una palabra clave proporcionada por el usuario e intenta compararla con los… | |
| Analizada | Crítica (9.8) | 0.53% | — | Gaizhenbiao Chuanhuchatgpt | 27/6/2024 | 17/6/2026 | Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en la interfaz de procesamiento de carga de las versiones gaizhenbiao/ChuanhuChatGPT <= ChuanhuChatGPT-20240410-git.zip. Esta vulnerabilidad permite a los atacantes enviar solicitudes manipuladas desde el servidor vulnerable a recursos internos o… | |
| Modificada | Media (4.8) | 0.37% | — | Ninjateam WP Chat APP | 27/6/2024 | 17/6/2026 | El complemento de WordPress de WP Chat App anterior a 3.6.5 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como administradores, realizar ataques de Cross Site Scripting incluso cuando unfiltered_html no está permitido. | |
| Aplazada | Crítica (10) | 0.61% | — | Livechatpro Module Live Chat PROAI | 19/6/2024 | 17/6/2026 | En el módulo "Módulo Live Chat Pro (Mensajería todo en uno)" (livechatpro) <=8.4.0, un invitado puede realizar la inyección de código PHP. Debido a un token predecible, el método `Lcp::saveTranslations()` sufre de un escritor blanco que puede inyectar código PHP en un archivo PHP. |