Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.20% | — | Automattic WP JOB Manager - Resume ManagerAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Automattic WP Job Manager - Resume Manager permite Cross-Site Request Forgery . Este problema afecta a WP Job Manager - Resume Manager: desde n/a hasta 2.1.0. | |
| Aplazada | Media (4.3) | 0.20% | — | Automattic Newspack NewslettersAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Automattic Newspack Newsletters permite Cross-Site Request Forgery . Este problema afecta a Automattic Newspack Newsletters: desde n/a hasta 2.13.2. | |
| Aplazada | Media (5.4) | 0.28% | — | Nsquared Draw AttentionAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en NSquared Draw Attention permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Draw Attention: desde n/a hasta 2.0.15. | |
| Aplazada | Media (5.3) | 0.35% | — | Mario Peshev DX Delete Attached MediaAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en nofearinc DX Delete Attached Media permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a DX Delete Attached Media: desde n/a hasta 2.0.5.1. | |
| Analizada | Media (5.3) | 0.45% | — | 1000projects Attendance Tracking Management System | 30/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en 1000 Projects Attendance Tracking Management System 1.0. Se ha clasificado como crítica. La función attendance_report del archivo /admin/report.php está afectada. La manipulación del argumento course_id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El… | |
| Analizada | Media (5.3) | 0.72% | — | 1000projects Attendance Tracking Management System | 29/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Attendance Tracking Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /admin/attendance_action.php. La manipulación del argumento attendance_id conduce a una inyección SQL. El ataque puede iniciarse de forma… | |
| Analizada | Media (6.9) | 0.61% | — | 1000projects Attendance Tracking Management System | 26/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad, que se ha clasificado como crítica, en 1000 Projects Attendance Tracking Management System 1.0. Este problema afecta a algunos procesos desconocidos del archivo /admin/admin_action.php. La manipulación del argumento admin_user_name conduce a una inyección SQL. El ataque puede… | |
| Analizada | Media (6.9) | 0.70% | — | 1000projects Attendance Tracking Management System | 26/12/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en 1000 Projects Attendance Tracking Management System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/student_action.php. La manipulación del argumento Student_id conduce a la inyección SQL. El ataque se puede iniciar de forma… | |
| Analizada | Media (6.9) | 0.60% | — | 1000projects Attendance Tracking Management System | 25/12/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en 1000 Projects Attendance Tracking Management System 1.0 y clasificada como crítica. Una función desconocida del archivo /faculty/check_faculty_login.php es afectada por esta vulnerabilidad. La manipulación del argumento facultad_emailid conduce a la inyección de SQL. El ataque… | |
| Analizada | Media (6.1) | 0.36% | 💥 PoC | Automattic Jetpack | 25/12/2024 | 17/6/2026 | El complemento Jetpack WordPress anterior a 14.1 no verifica adecuadamente el origen del mensaje posterior en sus versiones 13.x, lo que permite omitirlo y conducir a DOM-XSS. El problema sólo afecta a los sitios web alojados en WordPress.com. | |
| Analizada | Media (6.9) | 0.60% | — | 1000projects Attendance Tracking Management System | 23/12/2024 | 17/6/2026 | Se encontró una vulnerabilidad en 1000 Projects Attendance Tracking Management System 1.0. Ha sido calificado como crítico. Este problema afecta un procesamiento desconocido del archivo /admin/course_action.php. La manipulación del argumento código_curso conduce a la inyección SQL. El ataque puede iniciarse de forma… | |
| Analizada | Media (5.3) | 0.54% | — | 1000projects Attendance Tracking Management System | 23/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en 1000 Projects Attendance Tracking Management System 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/faculty_action.php. La manipulación del argumento Faculty_Course_id conduce a una inyección SQL. El ataque se puede iniciar… | |
| Analizada | Media (6.9) | 0.68% | — | 1000projects Attendance Tracking Management System | 19/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en 1000 Projects Attendance Tracking Management System 1.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /student/check_student_login.php. La manipulación del argumento student_emailid conduce a una inyección SQL. El ataque… | |
| Aplazada | Alta (7.5) | 0.55% | — | Connectivity Standards Alliance MatterAI | 18/12/2024 | 17/6/2026 | En Matter (también conocido como connectedhomeip o Project CHIP) hasta 1.4.0.0 antes de e3277eb, la adición ilimitada de etiquetas de usuario en un clúster de etiquetas de usuario puede provocar una denegación de servicio (agotamiento de recursos). | |
| Aplazada | Alta (7.5) | 0.60% | — | Matter Project ChipAIConnectedhomeipAI | 18/12/2024 | 17/6/2026 | En raw_TCP.cpp en Matter (también conocido como connectedhomeip o Project CHIP) hasta 1.4.0.0 antes de 27ca6ec, hay una desreferencia de puntero NULL en TCPBase::ProcessSingleMessage a través de paquetes TCP con messageSize cero, lo que lleva a una denegación de servicio. | |
| Aplazada | Alta (7.5) | 0.39% | — | MatterAIConnectedhomeipAI | 18/12/2024 | 17/6/2026 | En Matter (también conocido como connectedhomeip o Project CHIP) hasta la versión 1.4.0.0, la función WriteAcl elimina primero todas las entradas de ACL existentes y luego intenta volver a crearlas en función de la entrada del usuario. Si la validación de la entrada falla durante la decodificación, el proceso se… | |
| Analizada | Media (5.5) | 0.12% | — | Mattermost Mobile | 16/12/2024 | 17/6/2026 | Las versiones <=2.21.0 de las aplicaciones móviles de Mattermost para Android no configuran correctamente los proveedores de archivos, lo que permite que un atacante con acceso local acceda a los archivos a través del proveedor de archivos. | |
| Aplazada | Alta (7.1) | 0.20% | — | Mattwalters Wordpress FilterAI | 16/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Matt Walters WordPress Filter permite XSS almacenado. Este problema afecta al filtro de WordPress: desde n/a hasta 1.4.1. | |
| Analizada | Media (4.9) | 0.44% | — | Mattermost Server | 16/12/2024 | 17/6/2026 | Las versiones de Mattermost 10.1.x <= 10.1.2, 10.0.x <= 10.0.2, 9.11.x <= 9.11.4, 9.5.x <= 9.5.12 no limitan el tamaño del archivo para las cargas de archivos de importación de Slack, lo que permite que un usuario provoque un DoS a través de una bomba zip al importar datos en un equipo del que es… | |
| Analizada | Media (6.5) | 0.63% | — | Mattermost Server | 16/12/2024 | 17/6/2026 | Las versiones de Mattermost 10.1.x <= 10.1.2, 10.0.x <= 10.0.2, 9.11.x <= 9.11.4, 9.5.x <= 9.5.12 no logran validar correctamente el tipo de callProps que permite a un usuario causar un DoS del lado del cliente (aplicación web y móvil) a los usuarios de canales particulares, mediante el envío de una… | |
| Analizada | Media (4.8) | 0.26% | — | Mattermost Server | 16/12/2024 | 17/6/2026 | Las versiones 10.1.x <= 10.1.2, 10.0.x <= 10.0.2, 9.11.x <= 9.11.4 y 9.5.x <= 9.5.12 de Mattermost no pueden evitar la verificación y actualización simultánea de los intentos de inicio de sesión fallidos, lo que permite a un atacante eludir la restricción "Máximo de intentos fallidos" y enviar una gran… | |
| Aplazada | Crítica (9.3) | 0.54% | — | Limitloginattempts Limit Login AttemptsAI | 13/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en wp-buy Limit Login Attempts permite la inyección SQL. Este problema afecta a Limit Login Attempts: desde n/a hasta 5.5. | |
| Modificada | Alta (8.8) | 0.56% | — | Cimatti Wordpress Contact Forms | 13/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Cimatti Consulting Contact Forms by Cimatti permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los formularios de contacto de Cimatti: desde n/a hasta 1.5.7. | |
| Aplazada | Alta (7.5) | 0.83% | — | Matthew Ruddy Easing SliderAI | 13/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Matthew Ruddy Easing Slider permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easing Slider: desde n/a hasta 3.0.8. | |
| Aplazada | Media (6.4) | 0.46% | — | Wpattire Attire BlocksAI | 12/12/2024 | 17/6/2026 | El complemento Gutenberg Blocks and Page Layouts – Attire Blocks para WordPress es vulnerable a Cross-Site Scripting almacenado a través del bloque 'attire-blocks/post-carousel' en todas las versiones hasta la 1.9.5 incluida , debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que… |