Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1144 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)0.26%—Palantir Gotham Chat IRC16/2/202317/6/2026
Improper Validation of Certificate with Host Mismatch vulnerability in Gotham Chat IRC helper of Palantir Gotham allows A malicious attacker in a privileged network position could abuse this to perform a man-in-the-middle attack. A successful man-in-the-middle attack would allow them to intercept, read, or modify…
ModificadaMedia (6.1)0.59%—Exoplatform Chat Application6/2/202317/6/2026
A vulnerability classified as problematic has been found in eXo Chat Application. Affected is an unknown function of the file application/src/main/webapp/vue-app/components/ExoChatMessageComposer.vue of the component Mention Handler. The manipulation leads to cross site scripting. It is possible to launch the attack…
ModificadaMedia (6.5)0.72%—Jenkins Bearychat26/1/202317/6/2026
Una verificación de permiso faltante en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a atacantes con permiso general/lectura conectarse a una URL especificada por el atacante.
ModificadaAlta (8.8)0.56%—Jenkins Bearychat26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante.
ModificadaMedia (5.4)0.47%—Onlinestorekit Oneclick Chat TO Order23/1/202317/6/2026
El complemento OneClick Chat to Order WordPress anterior a 1.0.4.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar cross-site scripting almacenado que podrían utilizarse contra usuarios…
ModificadaMedia (5.4)0.53%—Holithemes Click TO Chat16/1/202317/6/2026
El complemento Click to Chat de WordPress anterior a 3.18.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados contra…
ModificadaAlta (7.8)0.39%—Echatserver Easy Chat Server6/1/202317/6/2026
Se descubrió que Efs Software Easy Chat Server versión 3.1 contenía una vulnerabilidad de secuestro de DLL a través del componente TextShaping.dll. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario a través de una DLL manipulada.
ModificadaCrítica (9.8)1.7%—Rocket.chat23/12/202217/6/2026
Existe una vulnerabilidad de inyección de comandos en Rocket.Chat-Desktop <3.8.14 que podría permitir a un atacante pasar una URL maliciosa de openInternalVideoChatWindow a shell.openExternal(), lo que puede provocar la ejecución remota de código (internalVideoChatWindow.ts#L17). Para aprovechar la vulnerabilidad,…
ModificadaAlta (8.8)0.36%—Destiny Chat22/12/202217/6/2026
Se encontró una vulnerabilidad en el chat de Destiny.gg. Ha sido calificada como problemática. Este problema afecta a la función websocket.Upgrader del archivo main.go. La manipulación conduce a cross-site request forgery. El ataque puede iniciarse de forma remota. El nombre del parche es…
ModificadaAlta (7.2)1.1%—Premio Chaty5/12/202217/6/2026
El complemento de WordPress Floating Chat Widget: Contact Chat Icons, Telegram Chat, Line, WeChat, Email, SMS, Call Button anterior a 3.0.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección SQL explotable. por usuarios con un rol tan bajo como…
ModificadaMedia (6.1)0.56%—Bluecoral Chat Bubble14/11/202217/6/2026
El complemento Chat Bubble de WordPress anterior a 2.3 no sanitiza y escapa a algunos parámetros de contacto, lo que podría permitir a atacantes no autenticados configurar Cross-Site Scripting payloads almacenados en ellos, que se activarán cuando un administrador vea el mensaje de contacto relacionado.
ModificadaMedia (5.3)0.62%—Simplex ChatSimplexmq12/11/202217/6/2026
SimpleXMQ anterior a 3.4.0, tal como se usa en SimpleX Chat anterior a 4.2, no aplica una función de derivación de clave a los datos deseados, lo que puede interferir con el secreto directo y puede tener otros impactos si se compromete una única clave privada. Esto ocurre en el intercambio de claves X3DH para el…
ModificadaCrítica (9.8)0.99%—Chatwoot28/10/202217/6/2026
El impacto varía para cada vulnerabilidad individual en la aplicación. Para la generación de cuentas, es posible, dependiendo de la cantidad de recursos del sistema disponibles, crear un evento DoS en el servidor. Estas cuentas aún deben activarse; sin embargo, es posible identificar el Código de Estado de salida para…
ModificadaMedia (4.8)0.62%—Retain Live Chat25/10/202217/6/2026
El plugin Retain Live Chat de WordPress versiones hasta 0.1, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de Cross-Site Scripting Almacenado, incluso cuando la capacidad unfiltered_html no está permitida (por…
ModificadaMedia (5.4)0.48%—Discourse-chat6/10/202217/6/2026
discourse-chat es un plugin para el tablero de mensajes Discourse que añade funcionalidad de chat. En versiones anteriores a 0.9, algunos lugares muestran el nombre y la descripción de un canal de chat de forma no segura, permitiendo a miembros del personal causar un ataque de tipo cross site scripting (XSS) al…
ModificadaMedia (5.4)0.64%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross-site scripting en Rocket.chat versiones anteriores a v5 debido a una inyección de estilo en la ventana de chat completa, un adversario es capaz de manipular no sólo el estilo de la misma, sino que también será capaz de bloquear la funcionalidad así como secuestrar el…
ModificadaMedia (4.3)0.85%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de escalada de privilegios en Rocket.chat versiones anteriores a v5 que permitía elevar los privilegios de cualquier usuario autenticado para visualizar los mensajes directos sin los permisos apropiados.
ModificadaMedia (4.3)0.75%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v5 donde el método del servidor meteorológico getUserMentionsByChannel divulga mensajes de canales privados y mensajes directos sin tener en cuenta el permiso de acceso de los usuarios a la sala.
ModificadaAlta (8.8)1.4%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de autenticación inapropiada en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 que permitía omitir la autenticación de dos factores cuando era indicado al servidor que usara CAS durante el inicio de sesión.
ModificadaMedia (4.3)0.65%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rocket.chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 donde una falta de comprobaciones de ACL en el método getRoomRoles Meteor filtra miembros del canal con roles especiales a clientes no autorizados.
ModificadaMedia (4.3)0.72%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información NoSQL-Injection en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 en el método del servidor Meteor getS3FileUrl que puede divulgar URLs de descarga de archivos arbitrarias a usuarios que no deberían poder…
ModificadaMedia (4.3)0.84%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rockert.Chat versiones anteriores a v5 debido a que /api/v1/chat.getThreadsList no sanea las entradas del usuario y, por lo tanto, puede filtrar mensajes de hilos privados a usuarios no autorizados por medio de una inyección en la base de datos Mongo.
ModificadaMedia (4.3)0.84%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 ya que el método del servidor Meteor getReadReceipts no filtra apropiadamente las entradas del usuario que son pasadas a las consultas de MongoDB,…
ModificadaMedia (6.5)0.66%—Rocket.chat23/9/202217/6/2026
Se presenta una transmisión en texto sin cifrar de información confidencial en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5, relacionada con los tokens de Oauth al tener el permiso "view-full-other-user-info", esto podría causar un filtrado de tokens de Oauth en…
ModificadaMedia (4.3)0.78%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de control de acceso inapropiado en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 debido a que los datos de entrada en el método del servidor getUsersOfRoom Meteor no están comprobados por el tipo, por lo que los objetos del operador…
Orbitaley — Vulnerabilidades