Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.3)0.28%—Mattermost Server22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.0, 9.8.x <= 9.8.2 no aplican los permisos que permiten a un usuario invitado con acceso de lectura cargar archivos en un canal.
AnalizadaMedia (4.9)0.34%—Mattermost Server22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 no aplican correctamente los permisos que permiten a un usuario con función de administrador de sistemas con acceso de solo lectura a los equipos para realizar operaciones de escritura en los equipos.
AnalizadaBaja (2.7)0.39%—Mattermost Server22/8/202417/6/2026
Las versiones 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 de Mattermost no aplican correctamente los permisos, lo que permite a un usuario administrador del equipo sin el permiso "Agregar miembros del equipo" deshabilitar la URL de invitación.
AnalizadaAlta (7.2)0.34%—Mattermost22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 y 9.8.x <= 9.8.2 no restringen qué roles pueden promover a un usuario como administrador del sistema y cuáles permite que una función del sistema con acceso de edición a la sección de permisos de la consola del sistema actualice…
AnalizadaMedia (4.3)0.24%—Mattermost22/8/202417/6/2026
Las versiones 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 de Mattermost no aplican controles de acceso adecuados que permiten a cualquier usuario autenticado, incluidos los invitados, marcar cualquier canal dentro de cualquier equipo como leído para cualquier usuario.
AnalizadaMedia (5.3)0.29%—Mattermost22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 no pueden restringir la entrada en POST /api/v4/users lo que permite a un usuario manipular la fecha de creación en POST /api/v4/users engañando al administrador haciéndole creer que su cuenta es mucho más antigua.
AnalizadaAlta (8.8)0.20%—Mattermost22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 no desinfectan las entradas del usuario en la interfaz que se utilizan para la redirección lo que permite path traversal del lado del cliente con un solo clic que conduce a CSRF en la página Administración de…
AnalizadaMedia (6.5)0.26%—Mattermost22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 y 9.8.x <= 9.8.2 no garantizan que los usuarios remotos/sintéticos no puedan crear sesiones ni restablecer contraseñas, que permite que las direcciones de correo electrónico eliminadas, creadas por canales compartidos, se utilicen…
AnalizadaMedia (4.9)0.46%—Mattermost22/8/202417/6/2026
Las versiones 9.5.x <= 9.5.7 y 9.10.x <= 9.10.0 de Mattermost no limitan el tiempo ni el tamaño del archivo de ruta de CA en la configuración de ElasticSearch, lo que permite que una función del sistema con acceso a la consola del sistema Elasticsearch agregue cualquier archivo. como un campo de ruta de CA, como…
AnalizadaBaja (3.7)0.22%—Mattermost22/8/202417/6/2026
Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2, cuando los canales compartidos están habilitados, no se pueden redactar las direcciones de correo electrónico originales de los usuarios remotos almacenadas en las propiedades del usuario cuando las direcciones de…
AnalizadaMedia (5.4)0.33%—Sayandatta WP Last Modified Info20/8/202417/6/2026
El complemento WP Last Modified Info para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'template' del shortcode lmt-post-modified-info en todas las versiones hasta la 1.9.0 inclusive debido a una desinfección de entrada y un escape de salida insuficiente. Esto hace posible que…
AplazadaMedia (5.3)0.63%—Automattic Sensei LMSAIAutomattic Sensei PROAI18/8/202417/6/2026
Vulnerabilidad de autorización faltante en Automattic Sensei LMS, Automattic Sensei Pro (cursos pagos de WC). Este problema afecta a Sensei LMS: desde n/a hasta 4.23.1; Sensei Pro (cursos pagos de WC): desde n/a hasta 4.23.1.1.23.1.
AplazadaMedia (5.9)0.40%—Automattic WoocommerceAI18/8/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Automattic WooCommerce. Este problema afecta a WooCommerce: desde n/a hasta 9.1.2.
AplazadaMedia (6.5)0.21%—Login AND Registration Attempts LimitAI17/8/202417/6/2026
El complemento LOGIN AND REGISTRATION ATTEMPTS LIMIT para WordPress es vulnerable a la suplantación de direcciones IP en versiones hasta la 2.1 incluida. Esto se debe a restricciones insuficientes sobre dónde se recupera la información de la dirección IP para el registro de solicitudes y las restricciones de inicio de…
AnalizadaCrítica (9.1)0.51%—Matter-labs Zkvyper15/8/202417/6/2026
zkvyper es un compilador de Vyper. A partir de la versión 1.3.12 y antes de la versión 1.5.3, dado que LLL IR no tiene restricciones de incompletitud de Turing, se compila en un bucle con una condición de salida mucho más tardía. Conduce a una pérdida de fondos u otro comportamiento no deseado si el cuerpo del bucle…
AnalizadaCrítica (9.8)0.94%—Secom Dr.id Attendance System14/8/202417/6/2026
El sistema de control de acceso Dr.ID de SECOM no valida adecuadamente un parámetro de página específico, lo que permite a atacantes remotos no autenticados inyectar comandos SQL para leer, modificar y eliminar contenidos de la base de datos.
AplazadaMedia (5.3)0.36%—Sumanbhattarai Send Users EmailAI13/8/202417/6/2026
La exposición de información confidencial a una vulnerabilidad de actor no autorizado en David Maucher Send Users Email permite acceder a una funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a Send Users Email: desde n/a hasta 1.5.1.
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través de los parámetros 'Asistencia',…
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través de 'Asistencia', 'attenddate',…
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través del parámetro 'Ver' en…
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través del parámetro 'Ver' en…
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través de los parámetros 'Attendance',…
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través de los parámetros 'Attendance',…
AnalizadaMedia (6.1)0.31%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en School Attendance Monitoring System and School Event Management System que afecta la versión 1.0. Un atacante podría crear una URL especialmente manipulada y enviarla a una víctima para obtener detalles de su cookie de sesión a través del parámetro 'StudentID' en…
AnalizadaCrítica (9.8)0.41%—Janobe School Attendence Monitoring SystemJanobe School Event Management System6/8/202417/6/2026
Vulnerabilidad de inyección SQL en PayPal, Credit Card and Debit Card Payment que afecta a la versión 1.0. Un atacante podría aprovechar esta vulnerabilidad enviando una consulta especialmente manipulada al servidor y recuperando toda la información almacenada en él a través del siguiente parámetro 'Usuarios en…