Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.40%—Automattic Newspack Content ConverterAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Automattic Newspack Content Converter permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Newspack Content Converter: desde n/a hasta 0.1.5.
AplazadaMedia (5.3)0.45%—Automattic Newspack NewslettersAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Automattic Newspack Newsletters permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Newspack Newsletters: desde n/a hasta 2.13.2.
AplazadaMedia (4.3)0.34%—Automattic WP JOB Manager - Resume ManagerAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Automattic WP Job Manager - Resume Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Job Manager - Resume Manager: desde n/a hasta 2.1.0.
AplazadaMedia (5.4)0.43%—Automattic Newspack BlocksAI1/11/202417/6/2026
Vulnerabilidad de autorización faltante en Automattic Newspack Blocks newspack-blocks permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Newspack Blocks: desde n/a hasta 3.0.8.
AplazadaAlta (8.5)0.47%—Automattic Newspack BlocksAI1/11/202417/6/2026
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Automattic Newspack Blocks permite Path Traversal. Este problema afecta a Newspack Blocks: desde n/a hasta 3.0.8.
ModificadaMedia (6.1)0.31%—Mattroyal Woocommerce Maintenance Mode29/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el modo de mantenimiento de WooCommerce de Matt Royal permite XSS reflejado. Este problema afecta al modo de mantenimiento de WooCommerce: desde n/a hasta 2.0.1.
AnalizadaAlta (7.5)0.46%—Mattermost Server29/10/202417/6/2026
Las versiones 9.10.x <= 9.10.2, 9.11.x <= 9.11.1 y 9.5.x <= 9.5.9 de Mattermost no evitan que se muestren mensajes de error detallados en Playbooks, lo que permite a un atacante generar una respuesta grande y causar una respuesta GraphQL amplificada que, a su vez, podría provocar que la aplicación se bloquee…
AnalizadaMedia (4.6)0.16%—Mattermost Server29/10/202417/6/2026
Las versiones 9.10.x <= 9.10.2, 9.11.x <= 9.11.1, 9.5.x <= 9.5.9 de Mattermost no pueden desinfectar las entradas del usuario en el frontend que se utilizan para la redirección, lo que permite un path traversal del lado del cliente con un solo clic que conduce a CSRF en Playbooks.
AnalizadaMedia (4.3)0.28%—Mattermost Server29/10/202417/6/2026
Las versiones de Mattermost 9.10.x <= 9.10.2, 9.11.x <= 9.11.1, 9.5.x <= 9.5.9 no verifican que el origen del mensaje en una acción de integración coincida con los metadatos de la publicación original, lo que permite que un usuario autenticado elimine una publicación arbitraria.
AnalizadaMedia (4.3)0.29%—Mattermost Server29/10/202417/6/2026
Las versiones 9.5.x <= 9.5.9 de Mattermost no pueden filtrar correctamente los datos del canal cuando ElasticSearch está habilitado, lo que permite que un usuario obtenga nombres de canales privados mediante cmd+K/ctrl+K.
AnalizadaBaja (3.5)0.38%—Mattermost28/10/202417/6/2026
Las versiones 9.11.X <= 9.11.1, 9.5.x <= 9.5.9 de Mattermost emiten incorrectamente dos sesiones al usar SSO de escritorio: una en el navegador y otra en el escritorio con configuraciones incorrectas.
AnalizadaMedia (5.3)0.44%—Nurhodelta17 Attendance AND Payroll System27/10/202417/6/2026
Se ha encontrado una vulnerabilidad, que se ha clasificado como crítica, en SourceCodester Attendance and Payroll System 1.0. Este problema afecta a algunos procesos desconocidos del archivo /admin/overtime_add.php. La manipulación del argumento id conduce a una inyección SQL. El ataque puede iniciarse de forma…
AnalizadaMedia (5.3)0.42%—Nurhodelta17 Attendance AND Payroll System27/10/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Attendance and Payroll System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /admin/overtime_row.php. La manipulación del argumento id conduce a una inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha…
AnalizadaMedia (5.3)0.50%—Nurhodelta17 Attendance AND Payroll System27/10/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Attendance and Payroll System 1.0. Esta afecta a la función de carga del archivo /marimar/guest/update.php. La manipulación del argumento image provoca una carga sin restricciones. Es posible iniciar el ataque de forma remota. El exploit ha…
AnalizadaMedia (4.4)0.38%—Solarwinds Kiwi Cattools17/10/202417/6/2026
SolarWinds Kiwi CatTools es susceptible a una vulnerabilidad de divulgación de datos confidenciales cuando se ha habilitado una configuración no predeterminada para fines de solución de problemas.
AnalizadaMedia (4.3)0.86%💥 PoCDirectsoftware Order Attachments FOR Woocommerce12/10/202417/6/2026
El complemento Order Attachments for WooCommerce para WordPress es vulnerable a cargas de archivos arbitrarios limitadas y no autorizadas debido a una verificación de capacidad faltante en la acción AJAX wcoa_add_attachment en las versiones 2.0 a 2.4.1. Esto permite que atacantes autenticados, con acceso de nivel de…
AnalizadaAlta (7.5)1.0%—Apache Formatting Objects Processor9/10/202417/6/2026
Vulnerabilidad de restricción incorrecta de referencia de entidad externa XML ('XXE') en Apache XML Graphics FOP. Este problema afecta a Apache XML Graphics FOP: 2.9. Se recomienda a los usuarios que actualicen a la versión 2.10, que soluciona el problema.
AplazadaMedia (5.3)0.34%—Limit Login Attempts Spam ProtectionAI8/10/202417/6/2026
El complemento Limit Login Attempts (Spam Protection) para WordPress es vulnerable a la suplantación de direcciones IP en versiones hasta la 5.3 incluida. Esto se debe a restricciones insuficientes sobre dónde se recupera la información de la dirección IP para el registro de solicitudes y las restricciones de inicio…
AnalizadaCrítica (9.8)0.16%—Google Nest Doorbell (battery) FirmwareGoogle Nest CAM (outdoor OR Indoor, Battery) FirmwareGoogle Nest CAM With Floodlight FirmwareGoogle Nest CAM (indoor, Wired) Firmware2/10/202417/6/2026
Según el investigador: "Las conexiones TLS están cifradas para evitar manipulaciones o escuchas no autorizadas. Sin embargo, la aplicación no valida correctamente el certificado del servidor al inicializar la conexión TLS. Esto permite que un atacante de la red intercepte la conexión y lea los datos. El atacante…
AnalizadaMedia (4.3)0.26%—Mattermost Server26/9/202417/6/2026
Las versiones de Mattermost 9.10.x <= 9.10.1, 9.9.x <= 9.9.2, 9.5.x <= 9.5.8 no logran limitar el acceso a los archivos de canales que no se han vinculado a una publicación, lo que permite a un atacante verlos en los canales de los que son miembros.
AnalizadaMedia (4.3)0.25%—Mattermost Server26/9/202417/6/2026
Las versiones 9.5.x <= 9.5.8 de Mattermost no autorizan correctamente el acceso a los canales archivados cuando la visualización de canales archivados está deshabilitada, lo que permite a un atacante ver publicaciones y archivos de canales archivados a través de enlaces de archivos.
AnalizadaMedia (6.5)0.58%—Mattermost Server26/9/202417/6/2026
Las versiones 9.11.x <= 9.11.0 y 9.5.x <= 9.5.8 de Mattermost no logran validar que el mensaje de la publicación de enlace permanente sea una cadena, lo que permite a un atacante enviar un valor que no sea una cadena como mensaje de una publicación de enlace permanente y bloquear el frontend.
AnalizadaMedia (5.4)0.21%—Mattermost Server26/9/202417/6/2026
Las versiones 9.5.x <= 9.5.8 de Mattermost no incluyen los endpoints de metadatos de Oracle Cloud y Alibaba en la lista de denegación de SSRF, lo que permite que un atacante posiblemente provoque una SSRF si Mattermost se implementó en Oracle Cloud o Alibaba.
AnalizadaMedia (5.4)0.22%—Mattermost Server26/9/202417/6/2026
Las versiones 9.11.x <= 9.11.0, 9.10.x <= 9.10.1, 9.9.x <= 9.9.2 y 9.5.x <= 9.5.8 de Mattermost no autorizan correctamente las solicitudes cuando la visualización de canales archivados está deshabilitada, lo que permite a un atacante recuperar información de publicaciones y archivos sobre canales…
AnalizadaMedia (5.3)0.22%—Devfelixmoira Limit Login Attempts Plus19/9/202417/6/2026
El complemento Limit Login Attempts Plus para WordPress es vulnerable a la suplantación de direcciones IP en versiones hasta la 1.1.0 incluida. Esto se debe a restricciones insuficientes sobre dónde se recupera la información de la dirección IP para el registro de solicitudes y las restricciones de inicio de sesión.…