Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.87% | — | 1000projects Attendance Tracking Management System | 12/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Attendance Tracking Management System 1.0. Se ve afectada una función desconocida del archivo /admin/check_admin_login.php. La manipulación del argumento admin_user_name provoca una inyección SQL. Es posible lanzar el ataque de forma remota.… | |
| Aplazada | Media (4.3) | 0.43% | — | Alexander Volkov ChatterAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Alexander Volkov Chatter. Este problema afecta a Chatter: desde n/a hasta 1.0.1. | |
| Analizada | Media (4.3) | 0.17% | — | Mattermost Server | 5/12/2024 | 17/6/2026 | Las versiones 9.7.x <= 9.7.5, 9.8.x <= 9.8.2 y 9.9.x <= 9.9.2 de Mattermost no logran propagar correctamente las actualizaciones del esquema de permisos entre los nodos del clúster, lo que permite que un usuario conserve los permisos antiguos, incluso si se ha actualizado el esquema de permisos. | |
| Aplazada | Media (5.9) | 0.33% | — | Matt Varone Dynamic TO TOPAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Matt Varone, Tim Berneman Dynamic "To Top" dinámica permite XSS almacenado. Este problema afecta a Dynamic "To Top": desde 3.5.2 hasta n/a. | |
| Analizada | Media (5.3) | 0.47% | — | Mattermost Server | 28/11/2024 | 17/6/2026 | Las versiones de Mattermost 10.0.x <= 10.0.1, 10.1.x <= 10.1.1, 9.11.x <= 9.11.3, 9.5.x <= 9.5.11 no logran validar correctamente las direcciones de correo electrónico, lo que permite que un usuario no autenticado eluda las restricciones de dominio de correo electrónico mediante una entrada cuidadosamente… | |
| Analizada | Media (4.3) | 0.22% | — | Cimatti Wordpress Contact Forms | 27/11/2024 | 17/6/2026 | El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.9.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función process_bulk_action. Esto permite que atacantes no autenticados eliminen formularios a… | |
| Aplazada | Media (6.1) | 0.45% | — | Automattic Woocommerce PaymentsAI | 23/11/2024 | 17/6/2026 | El complemento Payments Plugin and Checkout Plugin for WooCommerce: Stripe, PayPal, Square, Authorize.net para WordPress son vulnerables a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.112.0 incluida. Esto permite que atacantes no… | |
| Aplazada | Media (6.9) | 0.47% | — | Django CMS Association Django CMS Attributes FieldsAI | 20/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en django CMS Association django CMS Attributes Fields permiten XSS almacenados. Este problema afecta a los campos de atributos de Django CMS: anteriores a 4.0. | |
| Aplazada | Media (6.1) | 0.39% | — | Dev4press GD Bbpress AttachmentsAI | 20/11/2024 | 17/6/2026 | El complemento GD bbPress Attachments para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.7.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Aplazada | Media (6.5) | 0.38% | — | Salehattari Best Bootstrap Widgets FOR ElementorAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en saleh attari best bootstrap widgets for elementor permite XSS basado en DOM. Este problema afecta a los mejores widgets de arranque para elementor: desde n/a hasta 1.0. | |
| Aplazada | Media (6.5) | 0.36% | — | Jakeatthrive Brand MY FooterAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jake Brown Brand my Footer permite XSS basado en DOM. Este problema afecta a Brand my Footer: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.1) | 0.20% | — | Matt Rude MDR Webmaster ToolsAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Matt Rude MDR Webmaster Tools permite XSS almacenado. Este problema afecta a MDR Webmaster Tools: desde n/a hasta 1.1. | |
| Aplazada | Media (4.3) | 0.22% | — | Automattic Crowdsignal DashboardAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Automattic, Inc. Crowdsignal Dashboard – Polls, Surveys & more permite Cross-Site Request Forgery. Este problema afecta a Crowdsignal Dashboard – Polls, Surveys & more: desde n/a hasta 3.1.2. | |
| Analizada | Media (6.1) | 0.35% | — | Automattic Mailpoet | 19/11/2024 | 17/6/2026 | En el proceso de prueba del complemento MailPoet para WordPress anterior a la versión 5.3.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas. | |
| Modificada | Alta (8.6) | 0.37% | — | Dataprom Personnel Attendance Control Systems / Access Control Security Systems | 15/11/2024 | 17/6/2026 | La vulnerabilidad de error de validación de origen en Dataprom Informatics Personnel Attendance Control Systems (PACS) / Access Control Security Systems (ACSS) permite la inyección de tráfico. Este problema afecta a los sistemas de control de asistencia de personal (PACS) / sistemas de seguridad de control de acceso… | |
| Aplazada | Crítica (10) | 0.51% | — | Dotthattask DO That TaskAI | 14/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en DoThatTask Do That Task permite cargar un shell web a un servidor web. Este problema afecta a Do That Task: desde n/a hasta 1.5.5. | |
| Modificada | Media (5.5) | 1.1% | — | Matthewmueller Dom-iterator | 13/11/2024 | 17/6/2026 | Todas las versiones del paquete dom-iterator son vulnerables a la ejecución de código arbitrario debido al uso del constructor Function sin una desinfección completa de la entrada. Function genera un nuevo cuerpo de función y, por lo tanto, se debe tener cuidado para garantizar que las entradas a Function no estén… | |
| Analizada | Media (4.3) | 0.30% | — | Mattermost Server | 9/11/2024 | 17/6/2026 | Las versiones 10.0.x <= 10.0.0 y 9.11.x <= 9.11.2 de Mattermost no pueden consultar correctamente ElasticSearch cuando buscan el nombre del canal en el conmutador de canales, lo que permite que un atacante obtenga nombres de canales privados de canales de los que no es miembro, cuando Elasticsearch v8 estaba… | |
| Analizada | Media (4.3) | 0.29% | — | Mattermost Server | 9/11/2024 | 17/6/2026 | Las versiones de Mattermost 9.10.x <= 9.10.2, 9.11.x <= 9.11.1, 9.5.x <= 9.5.9 y 10.0.x <= 10.0.0 no autorizan correctamente las solicitudes a /api/v4/channels, lo que permite que un usuario o administrador del sistema, con permiso de "Leer grupos" pero sin acceso a canales, recupere detalles sobre canales… | |
| Analizada | Media (4.8) | 0.21% | — | Mattermost Server | 9/11/2024 | 17/6/2026 | Las versiones 9.11.x <= 9.11.2 y 9.5.x <= 9.5.10 de Mattermost no protegen el código MFA contra ataques de repetición, lo que permite a un atacante reutilizar el código MFA en aproximadamente 30 segundos. | |
| Aplazada | Alta (7.1) | 0.27% | — | YES WE Work Fabrica Synced Pattern InstancesAI | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Fabrica Fabrica Synced Pattern Instances permiten XSS reflejado. Este problema afecta a las instancias de Fabrica Synced Pattern: desde n/a hasta 1.0.8. | |
| Aplazada | Media (4.3) | 0.30% | — | Attesa ExtraAI | 9/11/2024 | 17/6/2026 | El complemento Attesa Extra para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.4.2 incluida a través del código abreviado 'attesa-template' debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto hace posible que atacantes autenticados, con acceso… | |
| Analizada | Media (4.3) | 1.3% | 💥 PoC | Automattic Jetpack | 7/11/2024 | 17/6/2026 | El complemento Jetpack WordPress no tiene la autorización adecuada en uno de sus endpoints REST, lo que permite que cualquier usuario autenticado, como un suscriptor, lea datos de comentarios arbitrarios enviados a través del formulario de contacto de Jetpack. | |
| Analizada | Alta (8.8) | 0.46% | — | Automattic Newspack | 1/11/2024 | 17/6/2026 | La vulnerabilidad de control de acceso roto en Automattic Newspack permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Newspack: desde n/a hasta 3.8.6. | |
| Aplazada | Media (4.3) | 0.39% | — | Matt Miller Send Emails With MandrillAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Send Emails with Mandrill de Miller Media (Matt Miller) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Send Emails with Mandrill: desde n/a hasta 1.4.1. |