Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.56%—Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel13/5/202517/6/2026
Use After Free en Microsoft Office PowerPoint permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.65%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+113/5/202517/6/2026
Use After Free en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
AplazadaMedia (5.9)0.27%—Arpad Lehel Matyus Terms Popup ON User LoginAI7/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Lehel Mátyus Legal Terms and Conditions Popup for User Login and WooCommerce Checkout – TPUL permite XSS almacenado. Este problema afecta a la ventana emergente de Términos y Condiciones Legales…
AnalizadaMedia (4.3)0.27%—Mattermost Server24/4/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.5.x <= 10.5.0, 9.11.x <= 9.11.10 no validan correctamente los permisos para el endpoint de API /plugins/playbooks/api/v0/signal/keywords/ignore-thread, lo que permite que cualquier usuario o atacante elimine publicaciones que contengan acciones creadas por el…
AnalizadaAlta (7.5)0.49%—Mattermost Server24/4/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.5.x <= 10.5.0, 9.11.x <= 9.11.10 no logran validar correctamente las propiedades utilizadas por el tipo de publicación personalizada RetrospectivePost en el complemento Playbooks, lo que permite a un atacante crear una publicación especialmente manipulada con…
AnalizadaAlta (7.5)0.40%—Mattermost Server24/4/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.5.x <= 10.5.0, 9.11.x <= 9.11.10 no logran validar la singularidad y la cantidad de acciones de tareas dentro de la operación GraphQL UpdateRunTaskActions, lo que permite a un atacante crear elementos de tarea que contienen una cantidad excesiva de acciones…
AplazadaMedia (5.9)0.37%—Westermo WeosAI24/4/202517/6/2026
Westermo WeOS 5 a 5.23.0 permite un reinicio a través de un paquete ESP malformado.
AplazadaMedia (6.2)0.20%—Datapatrol Screenshot WatermarkAI17/4/202517/6/2026
Un problema en DataPatrol Screenshot watermark, printing watermark agent v.3.5.2.0 permite que un atacante físicamente próximo obtenga información confidencial
AplazadaCrítica (9.9)20%💥 PoCTermel PDF 2 PostAI17/4/202517/6/2026
La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Termel PDF 2 Post permite la inclusión remota de código. Este problema afecta a PDF 2 Post desde n/d hasta la versión 2.4.0.
AplazadaAlta (7.1)0.29%—Terminal AfricaAI17/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en terminalafrica Terminal Africa permite XSS reflejado. Este problema afecta a Terminal Africa desde n/d hasta la versión 1.13.17.
AplazadaAlta (7.1)0.29%—Dhanendran Rajagopal Term Taxonomy ConverterAI17/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Dhanendran Rajagopal Term Taxonomy Converter permite XSS reflejado. Este problema afecta al convertidor de taxonomía de términos desde n/d hasta la versión 1.2.
AnalizadaMedia (4.3)0.28%—Mattermost Server16/4/202517/6/2026
Las versiones de Mattermost 10.5.x <= 10.5.1, 10.4.x <= 10.4.3, 9.11.x <= 9.11.9 no aplican correctamente la configuración de System Console 'Permitir a los usuarios ver/actualizar canales archivados', que permite a los usuarios autenticados ver a los miembros y la información de los miembros de los canales…
AplazadaMedia (4.3)0.19%—Yuya Hoshino Bulk Term EditorAI16/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Yuya Hoshino Bulk Term Editor permite Cross-Site Request Forgery. Este problema afecta al editor de términos masivos desde n/d hasta la versión 1.1.4.
AnalizadaMedia (6.5)0.28%—Mattermost Server16/4/202517/6/2026
Las versiones de Mattermost 10.4.x <= 10.4.2, 10.5.x <= 10.5.0, 9.11.x <= 9.11.9 no restringen los dominios que LLM puede solicitar para contactar ascendentemente, lo que permite que un usuario autenticado extraiga datos de un servidor arbitrario accesible para la víctima mediante la realización de una…
AnalizadaMedia (5.9)0.34%—Mattermost ServerMattermost MS Teams16/4/202517/6/2026
Las versiones <2.1.0 de Mattermost Plugin MSTeams y las versiones 10.5.x <=10.5.1 de Mattermost Server con el complemento MS Teams habilitado no pueden realizar una comparación de tiempo constante en un secreto de webhook del complemento MSTeams, lo que permite que un atacante recupere el secreto de webhook del…
AnalizadaMedia (4.3)0.27%—Mattermost Server16/4/202517/6/2026
Las versiones de Mattermost 10.5.x <= 10.5.1, 10.4.x <= 10.4.3, 9.11.x <= 9.11.9 no marcan la configuración "Permitir a los usuarios ver canales archivados" al obtener los metadatos del canal de una publicación de canales archivados, lo que permite que los usuarios autenticados accedan a dicha información…
AnalizadaBaja (2.7)0.24%—Mattermost Server16/4/202517/6/2026
Las versiones de Mattermost 10.5.x <= 10.5.1, 9.11.x <= 9.11.9 no implementan las comprobaciones de MFA en PUT /api/v4/users/user-id/mfa cuando el usuario solicitante difiere del ID del usuario de destino, lo que permite a los usuarios con permiso edit_other_users activar o desactivar MFA para otros usuarios,…
AnalizadaMedia (4.3)0.22%—Mattermost Server16/4/202517/6/2026
Las versiones de Mattermost 10.5.x <= 10.5.1, 10.4.x <= 10.4.3 y 9.11.x <= 9.11.9 no impiden que las publicaciones de Wrangler activen respuestas de la IA. Esta vulnerabilidad permite a los usuarios sin acceso al bot de IA activarlo adjuntando la propiedad de anulación activate_ai a una publicación mediante…
AnalizadaMedia (5.4)0.23%—Mattermost Server14/4/202517/6/2026
Las versiones de Mattermost 10.5.x <= 10.5.1, 10.4.x <= 10.4.3, 9.11.x <= 9.11.9 no invalidan el caché cuando una cuenta de usuario se convierte en un bot, lo que permite a un atacante iniciar sesión en el bot exactamente una vez a través de credenciales normales.
AnalizadaMedia (4.3)0.25%—Mattermost Server14/4/202517/6/2026
Las versiones 10.5.x <= 10.5.1, 9.11.x <= 9.11.9 de Mattermost no verifican si se ha eliminado un archivo al crear un marcador, lo que permite que un atacante que conoce los identificadores de los archivos eliminados obtenga metadatos de los archivos a través de la creación de un marcador.
AnalizadaMedia (4.9)0.24%—Mattermost Server14/4/202517/6/2026
Las versiones de Mattermost 10.5.x <= 10.5.1, 10.4.x <= 10.4.3, 9.11.x <= 9.11.9 no restringen ciertas operaciones de los administradores del sistema solo a otros administradores del sistema, lo que permite que los usuarios de administración granular delegados con el permiso "Editar otros usuarios" realicen…
AnalizadaAlta (7.5)0.27%—Mattermost Mobile14/4/202517/6/2026
Las versiones 2.25.0 o anteriores de las aplicaciones móviles de Mattermost no pueden finalizar las sesiones durante el cierre de sesión en determinadas condiciones (por ejemplo, mala conectividad), lo que permite que usuarios no autorizados en dispositivos compartidos accedan a contenido de notificaciones…
AnalizadaBaja (2.7)0.29%—Mattermost Server10/4/202517/6/2026
Las versiones 9.11.x <= 9.11.8 de Mattermost no implementan controles de acceso adecuados en el endpoint /api/v4/audits, lo que permite que los usuarios con roles de administración granular delegados que no tienen acceso a la Supervisión de cumplimiento recuperen registros de actividad del usuario.
AnalizadaAlta (7.8)0.82%—Microsoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Onenote8/4/202517/6/2026
La lista incompleta de entradas no permitidas en Microsoft Office OneNote permite que un atacante no autorizado eluda una función de seguridad localmente.
AnalizadaAlta (7.8)0.77%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server8/4/202517/6/2026
Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
Orbitaley — Vulnerabilidades