Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.21% | — | Mattermost Desktop | 16/9/2024 | 17/6/2026 | Las versiones de la aplicación de escritorio Mattermost <=5.8.0 no configuran suficientemente Electron Fuses, lo que permite a un atacante recopilar cookies de Chromium o abusar de otras configuraciones erróneas mediante acceso remoto/local. | |
| Analizada | Media (5.3) | 0.31% | — | Mattermost Desktop | 16/9/2024 | 17/6/2026 | Las versiones de la aplicación de escritorio Mattermost <=5.8.0 no protegen la funcionalidad de captura de pantalla, lo que permite a un atacante capturar silenciosamente capturas de pantalla de alta calidad a través de API de JavaScript. | |
| Analizada | Media (6.5) | 0.35% | — | Mattermost Mobile | 16/9/2024 | 17/6/2026 | Las versiones <=2.18.0 de Mattermost Mobile Apps no pueden deshabilitar el autocompletado durante el inicio de sesión al escribir la contraseña y se selecciona la contraseña visible, lo que permite que la contraseña se guarde en el diccionario cuando el usuario tiene Swiftkey como teclado predeterminado, el… | |
| Analizada | Alta (7.8) | 0.30% | — | Mattermost Desktop | 16/9/2024 | 17/6/2026 | Las versiones de la aplicación de escritorio Mattermost <=5.8.0 no pueden especificar una ruta absoluta al buscar el archivo cmd.exe, lo que permite que un atacante local que pueda colocar un archivo cmd.exe en la carpeta Descargas de la máquina de un usuario provoque la ejecución remota de código en esa máquina. | |
| Analizada | Media (5.4) | 0.30% | — | Nattywp Delicate | 13/9/2024 | 17/6/2026 | El tema Delicate para WordPress es vulnerable a Cross-site Scripting Almacenado a través del parámetro 'link' dentro del código abreviado del botón del tema en todas las versiones hasta la 3.5.5 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados,… | |
| Analizada | Alta (8.8) | 0.76% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede ejecutar comandos del sistema operativo con privilegios de superusuario debido a la neutralización incorrecta de elementos especiales en los datos del usuario. | |
| Modificada | Media (5.7) | 0.41% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede obtener acceso a tokens CSRF de usuarios con mayores privilegios, que pueden usarse para realizar ataques CSRF. | |
| Modificada | Alta (8.1) | 0.52% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede realizar cambios de configuración de los servicios de firewall, incluido el filtrado de paquetes, el reenvío de paquetes, el control de acceso a la red o NAT a través de la variable de entorno FW_INCOMING.FROM_IP FW_INCOMING.IN_IP FW_OUTGOING.FROM_IP FW_OUTGOING.IN_IP… | |
| Modificada | Alta (8.1) | 0.52% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+26 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede realizar cambios de configuración de los servicios de firewall, incluido el filtrado de paquetes, el reenvío de paquetes, el control de acceso a la red o NAT a través de la variable de entorno FW_INCOMING.FROM_IP FW_INCOMING.IN_IP FW_OUTGOING.FROM_IP FW_OUTGOING.IN_IP lo… | |
| Modificada | Alta (8.1) | 0.52% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede realizar cambios de configuración de los servicios de firewall, incluido el filtrado de paquetes, el reenvío de paquetes, el control de acceso a la red o NAT a través de la variable de entorno FW_PORTFORWARDING.SRC_IP, lo que puede provocar un DoS. | |
| Modificada | Alta (8.1) | 0.52% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede realizar cambios de configuración de los servicios de firewall, incluido el reenvío de paquetes o NAT a través de la variable de entorno FW_NAT.IN_IP, lo que puede provocar un DoS. | |
| Modificada | Alta (8.1) | 0.52% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede realizar cambios de configuración del servicio ospf a través de las variables de entorno OSPF_INTERFACE.SIMPLE_KEY, OSPF_INTERFACE.DIGEST_KEY, lo que puede provocar un DoS. | |
| Modificada | Alta (8.8) | 0.56% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios y permisos de escritura puede reconfigurar el servicio SNMP debido a una validación de entrada incorrecta. | |
| Analizada | Alta (8.8) | 0.56% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede leer y escribir archivos como superusuario debido a la neutralización incorrecta de elementos especiales en la variable EMAIL_RELAY_PASSWORD en los dispositivos mGuard. | |
| Analizada | Alta (8.8) | 0.74% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede desencadenar la ejecución de comandos arbitrarios del sistema operativo como superusuario debido a la neutralización incorrecta de elementos especiales en la variable EMAIL_NOTIFICATION.TO en los dispositivos mGuard. | |
| Analizada | Alta (8.8) | 0.74% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto con pocos privilegios puede desencadenar la ejecución de comandos arbitrarios del sistema operativo como superusuario debido a la neutralización incorrecta de elementos especiales en la variable PROXY_HTTP_PORT en los dispositivos mGuard. | |
| Analizada | Media (5.3) | 0.48% | — | Phoenixcontact TC Mguard Rs4000 4G VZW VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G VPN FirmwarePhoenixcontact TC Mguard Rs4000 4G ATT VPN FirmwarePhoenixcontact TC Mguard Rs4000 3G VPN Firmware+32 | 10/9/2024 | 17/6/2026 | Un atacante remoto no autenticado puede explotar el comportamiento del servicio de encapsulación TCP de Pathfinder estableciendo una gran cantidad de conexiones TCP con dicho servicio. El impacto se limita al bloqueo de pares VPN IPsec válidos. | |
| Aplazada | Crítica (9.8) | 0.86% | — | Vypor Attack API SystemAI | 4/9/2024 | 17/6/2026 | Un problema en Vypor Attack API System v.1.0 permite que un atacante remoto ejecute código arbitrario a través del parámetro GET del usuario. | |
| Analizada | Media (5.4) | 0.33% | — | Websevendev Attributes FOR Blocks | 4/9/2024 | 17/6/2026 | El complemento Attributes for Blocks para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'attributesForBlocks' en todas las versiones hasta la 1.0.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Media (5.3) | 1.7% | 💥 Exploit | Automattic Sensei LMS | 4/9/2024 | 17/6/2026 | El complemento Sensei LMS para WordPress anterior a la versión 4.24.2 no protege adecuadamente algunas de sus rutas de API REST, lo que permite que atacantes no autenticados filtren plantillas de correo electrónico. | |
| Analizada | Alta (8.8) | 0.71% | — | Wpattire Attire | 31/8/2024 | 17/6/2026 | El tema Attire para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.0.6 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No existe ninguna cadena… | |
| Analizada | Media (5.4) | 0.26% | — | Automattic GhacitivityAutomattic Ghactivity | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Automattic GHActivity permite XSS almacenado. Este problema afecta a GHActivity: desde n/a hasta 2.0.0-alpha. | |
| Analizada | Media (5.9) | 0.40% | — | Matter-labs Zksolc | 29/8/2024 | 17/6/2026 | zksolc es un compilador de Solidity para ZKsync. Todas las versiones de LLVM desde 2015 convierten `(xor (shl 1, x), -1)` en `(rotl ~1, x)` si se ejecutan con optimizaciones habilitadas. Aquí, `~1` se genera como un número de 64 bits sin signo (`2^64-1`). Este número se extiende a 256 bits en el destino EraVM,… | |
| Analizada | Media (5.3) | 0.45% | — | Rems QR Code Attendance System | 26/8/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester QR Code Attendance System 1.0 y clasificada como problemática. Este problema afecta un procesamiento desconocido del archivo /endpoint/delete-student.php. La manipulación del argumento estudiante/asistencia conduce a cross-site scripting. El ataque puede iniciarse de… | |
| Analizada | Media (4.3) | 0.43% | — | Mattermost Channel Export | 23/8/2024 | 17/6/2026 | Las versiones de exportación del canal de complementos de Mattermost <= 1.0.0 no restringen las ejecuciones simultáneas del comando /export, lo que permite a un usuario consumir recursos excesivos al ejecutar el comando /export varias veces a la vez. |