Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.87%—1000projects Attendance Tracking Management System12/12/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Attendance Tracking Management System 1.0. Se ve afectada una función desconocida del archivo /admin/check_admin_login.php. La manipulación del argumento admin_user_name provoca una inyección SQL. Es posible lanzar el ataque de forma remota.…
AplazadaMedia (4.3)0.43%—Alexander Volkov ChatterAI9/12/202417/6/2026
Vulnerabilidad de autorización faltante en Alexander Volkov Chatter. Este problema afecta a Chatter: desde n/a hasta 1.0.1.
AnalizadaMedia (4.3)0.17%—Mattermost Server5/12/202417/6/2026
Las versiones 9.7.x <= 9.7.5, 9.8.x <= 9.8.2 y 9.9.x <= 9.9.2 de Mattermost no logran propagar correctamente las actualizaciones del esquema de permisos entre los nodos del clúster, lo que permite que un usuario conserve los permisos antiguos, incluso si se ha actualizado el esquema de permisos.
AplazadaMedia (5.9)0.33%—Matt Varone Dynamic TO TOPAI2/12/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Matt Varone, Tim Berneman Dynamic "To Top" dinámica permite XSS almacenado. Este problema afecta a Dynamic "To Top": desde 3.5.2 hasta n/a.
AnalizadaMedia (5.3)0.47%—Mattermost Server28/11/202417/6/2026
Las versiones de Mattermost 10.0.x <= 10.0.1, 10.1.x <= 10.1.1, 9.11.x <= 9.11.3, 9.5.x <= 9.5.11 no logran validar correctamente las direcciones de correo electrónico, lo que permite que un usuario no autenticado eluda las restricciones de dominio de correo electrónico mediante una entrada cuidadosamente…
AnalizadaMedia (4.3)0.22%—Cimatti Wordpress Contact Forms27/11/202417/6/2026
El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.9.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función process_bulk_action. Esto permite que atacantes no autenticados eliminen formularios a…
AplazadaMedia (6.1)0.45%—Automattic Woocommerce PaymentsAI23/11/202417/6/2026
El complemento Payments Plugin and Checkout Plugin for WooCommerce: Stripe, PayPal, Square, Authorize.net para WordPress son vulnerables a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.112.0 incluida. Esto permite que atacantes no…
AplazadaMedia (6.9)0.47%—Django CMS Association Django CMS Attributes FieldsAI20/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en django CMS Association django CMS Attributes Fields permiten XSS almacenados. Este problema afecta a los campos de atributos de Django CMS: anteriores a 4.0.
AplazadaMedia (6.1)0.39%—Dev4press GD Bbpress AttachmentsAI20/11/202417/6/2026
El complemento GD bbPress Attachments para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.7.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en…
AplazadaMedia (6.5)0.38%—Salehattari Best Bootstrap Widgets FOR ElementorAI19/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en saleh attari best bootstrap widgets for elementor permite XSS basado en DOM. Este problema afecta a los mejores widgets de arranque para elementor: desde n/a hasta 1.0.
AplazadaMedia (6.5)0.36%—Jakeatthrive Brand MY FooterAI19/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jake Brown Brand my Footer permite XSS basado en DOM. Este problema afecta a Brand my Footer: desde n/a hasta 1.1.
AplazadaAlta (7.1)0.20%—Matt Rude MDR Webmaster ToolsAI19/11/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Matt Rude MDR Webmaster Tools permite XSS almacenado. Este problema afecta a MDR Webmaster Tools: desde n/a hasta 1.1.
AplazadaMedia (4.3)0.22%—Automattic Crowdsignal DashboardAI19/11/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Automattic, Inc. Crowdsignal Dashboard – Polls, Surveys & more permite Cross-Site Request Forgery. Este problema afecta a Crowdsignal Dashboard – Polls, Surveys & more: desde n/a hasta 3.1.2.
AnalizadaMedia (6.1)0.35%—Automattic Mailpoet19/11/202417/6/2026
En el proceso de prueba del complemento MailPoet para WordPress anterior a la versión 5.3.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas.
ModificadaAlta (8.6)0.37%—Dataprom Personnel Attendance Control Systems / Access Control Security Systems15/11/202417/6/2026
La vulnerabilidad de error de validación de origen en Dataprom Informatics Personnel Attendance Control Systems (PACS) / Access Control Security Systems (ACSS) permite la inyección de tráfico. Este problema afecta a los sistemas de control de asistencia de personal (PACS) / sistemas de seguridad de control de acceso…
AplazadaCrítica (10)0.51%—Dotthattask DO That TaskAI14/11/202417/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en DoThatTask Do That Task permite cargar un shell web a un servidor web. Este problema afecta a Do That Task: desde n/a hasta 1.5.5.
ModificadaMedia (5.5)1.1%—Matthewmueller Dom-iterator13/11/202417/6/2026
Todas las versiones del paquete dom-iterator son vulnerables a la ejecución de código arbitrario debido al uso del constructor Function sin una desinfección completa de la entrada. Function genera un nuevo cuerpo de función y, por lo tanto, se debe tener cuidado para garantizar que las entradas a Function no estén…
AnalizadaMedia (4.3)0.30%—Mattermost Server9/11/202417/6/2026
Las versiones 10.0.x <= 10.0.0 y 9.11.x <= 9.11.2 de Mattermost no pueden consultar correctamente ElasticSearch cuando buscan el nombre del canal en el conmutador de canales, lo que permite que un atacante obtenga nombres de canales privados de canales de los que no es miembro, cuando Elasticsearch v8 estaba…
AnalizadaMedia (4.3)0.29%—Mattermost Server9/11/202417/6/2026
Las versiones de Mattermost 9.10.x <= 9.10.2, 9.11.x <= 9.11.1, 9.5.x <= 9.5.9 y 10.0.x <= 10.0.0 no autorizan correctamente las solicitudes a /api/v4/channels, lo que permite que un usuario o administrador del sistema, con permiso de "Leer grupos" pero sin acceso a canales, recupere detalles sobre canales…
AnalizadaMedia (4.8)0.21%—Mattermost Server9/11/202417/6/2026
Las versiones 9.11.x <= 9.11.2 y 9.5.x <= 9.5.10 de Mattermost no protegen el código MFA contra ataques de repetición, lo que permite a un atacante reutilizar el código MFA en aproximadamente 30 segundos.
AplazadaAlta (7.1)0.27%—YES WE Work Fabrica Synced Pattern InstancesAI9/11/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Fabrica Fabrica Synced Pattern Instances permiten XSS reflejado. Este problema afecta a las instancias de Fabrica Synced Pattern: desde n/a hasta 1.0.8.
AplazadaMedia (4.3)0.30%—Attesa ExtraAI9/11/202417/6/2026
El complemento Attesa Extra para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.4.2 incluida a través del código abreviado 'attesa-template' debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto hace posible que atacantes autenticados, con acceso…
AnalizadaMedia (4.3)1.3%💥 PoCAutomattic Jetpack7/11/202417/6/2026
El complemento Jetpack WordPress no tiene la autorización adecuada en uno de sus endpoints REST, lo que permite que cualquier usuario autenticado, como un suscriptor, lea datos de comentarios arbitrarios enviados a través del formulario de contacto de Jetpack.
AnalizadaAlta (8.8)0.46%—Automattic Newspack1/11/202417/6/2026
La vulnerabilidad de control de acceso roto en Automattic Newspack permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Newspack: desde n/a hasta 3.8.6.
AplazadaMedia (4.3)0.39%—Matt Miller Send Emails With MandrillAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Send Emails with Mandrill de Miller Media (Matt Miller) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Send Emails with Mandrill: desde n/a hasta 1.4.1.