Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.8) | 0.26% | — | Palantir Gotham Chat IRC | 16/2/2023 | 17/6/2026 | Improper Validation of Certificate with Host Mismatch vulnerability in Gotham Chat IRC helper of Palantir Gotham allows A malicious attacker in a privileged network position could abuse this to perform a man-in-the-middle attack. A successful man-in-the-middle attack would allow them to intercept, read, or modify… | |
| Modificada | Media (6.1) | 0.59% | — | Exoplatform Chat Application | 6/2/2023 | 17/6/2026 | A vulnerability classified as problematic has been found in eXo Chat Application. Affected is an unknown function of the file application/src/main/webapp/vue-app/components/ExoChatMessageComposer.vue of the component Mention Handler. The manipulation leads to cross site scripting. It is possible to launch the attack… | |
| Modificada | Media (6.5) | 0.72% | — | Jenkins Bearychat | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a atacantes con permiso general/lectura conectarse a una URL especificada por el atacante. | |
| Modificada | Alta (8.8) | 0.56% | — | Jenkins Bearychat | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante. | |
| Modificada | Media (5.4) | 0.47% | — | Onlinestorekit Oneclick Chat TO Order | 23/1/2023 | 17/6/2026 | El complemento OneClick Chat to Order WordPress anterior a 1.0.4.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar cross-site scripting almacenado que podrían utilizarse contra usuarios… | |
| Modificada | Media (5.4) | 0.53% | — | Holithemes Click TO Chat | 16/1/2023 | 17/6/2026 | El complemento Click to Chat de WordPress anterior a 3.18.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados contra… | |
| Modificada | Alta (7.8) | 0.39% | — | Echatserver Easy Chat Server | 6/1/2023 | 17/6/2026 | Se descubrió que Efs Software Easy Chat Server versión 3.1 contenía una vulnerabilidad de secuestro de DLL a través del componente TextShaping.dll. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario a través de una DLL manipulada. | |
| Modificada | Crítica (9.8) | 1.7% | — | Rocket.chat | 23/12/2022 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos en Rocket.Chat-Desktop <3.8.14 que podría permitir a un atacante pasar una URL maliciosa de openInternalVideoChatWindow a shell.openExternal(), lo que puede provocar la ejecución remota de código (internalVideoChatWindow.ts#L17). Para aprovechar la vulnerabilidad,… | |
| Modificada | Alta (8.8) | 0.36% | — | Destiny Chat | 22/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en el chat de Destiny.gg. Ha sido calificada como problemática. Este problema afecta a la función websocket.Upgrader del archivo main.go. La manipulación conduce a cross-site request forgery. El ataque puede iniciarse de forma remota. El nombre del parche es… | |
| Modificada | Alta (7.2) | 1.1% | — | Premio Chaty | 5/12/2022 | 17/6/2026 | El complemento de WordPress Floating Chat Widget: Contact Chat Icons, Telegram Chat, Line, WeChat, Email, SMS, Call Button anterior a 3.0.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección SQL explotable. por usuarios con un rol tan bajo como… | |
| Modificada | Media (6.1) | 0.56% | — | Bluecoral Chat Bubble | 14/11/2022 | 17/6/2026 | El complemento Chat Bubble de WordPress anterior a 2.3 no sanitiza y escapa a algunos parámetros de contacto, lo que podría permitir a atacantes no autenticados configurar Cross-Site Scripting payloads almacenados en ellos, que se activarán cuando un administrador vea el mensaje de contacto relacionado. | |
| Modificada | Media (5.3) | 0.62% | — | Simplex ChatSimplexmq | 12/11/2022 | 17/6/2026 | SimpleXMQ anterior a 3.4.0, tal como se usa en SimpleX Chat anterior a 4.2, no aplica una función de derivación de clave a los datos deseados, lo que puede interferir con el secreto directo y puede tener otros impactos si se compromete una única clave privada. Esto ocurre en el intercambio de claves X3DH para el… | |
| Modificada | Crítica (9.8) | 0.99% | — | Chatwoot | 28/10/2022 | 17/6/2026 | El impacto varía para cada vulnerabilidad individual en la aplicación. Para la generación de cuentas, es posible, dependiendo de la cantidad de recursos del sistema disponibles, crear un evento DoS en el servidor. Estas cuentas aún deben activarse; sin embargo, es posible identificar el Código de Estado de salida para… | |
| Modificada | Media (4.8) | 0.62% | — | Retain Live Chat | 25/10/2022 | 17/6/2026 | El plugin Retain Live Chat de WordPress versiones hasta 0.1, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de Cross-Site Scripting Almacenado, incluso cuando la capacidad unfiltered_html no está permitida (por… | |
| Modificada | Media (5.4) | 0.48% | — | Discourse-chat | 6/10/2022 | 17/6/2026 | discourse-chat es un plugin para el tablero de mensajes Discourse que añade funcionalidad de chat. En versiones anteriores a 0.9, algunos lugares muestran el nombre y la descripción de un canal de chat de forma no segura, permitiendo a miembros del personal causar un ataque de tipo cross site scripting (XSS) al… | |
| Modificada | Media (5.4) | 0.64% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross-site scripting en Rocket.chat versiones anteriores a v5 debido a una inyección de estilo en la ventana de chat completa, un adversario es capaz de manipular no sólo el estilo de la misma, sino que también será capaz de bloquear la funcionalidad así como secuestrar el… | |
| Modificada | Media (4.3) | 0.85% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de escalada de privilegios en Rocket.chat versiones anteriores a v5 que permitía elevar los privilegios de cualquier usuario autenticado para visualizar los mensajes directos sin los permisos apropiados. | |
| Modificada | Media (4.3) | 0.75% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v5 donde el método del servidor meteorológico getUserMentionsByChannel divulga mensajes de canales privados y mensajes directos sin tener en cuenta el permiso de acceso de los usuarios a la sala. | |
| Modificada | Alta (8.8) | 1.4% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de autenticación inapropiada en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 que permitía omitir la autenticación de dos factores cuando era indicado al servidor que usara CAS durante el inicio de sesión. | |
| Modificada | Media (4.3) | 0.65% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en Rocket.chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 donde una falta de comprobaciones de ACL en el método getRoomRoles Meteor filtra miembros del canal con roles especiales a clientes no autorizados. | |
| Modificada | Media (4.3) | 0.72% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información NoSQL-Injection en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 en el método del servidor Meteor getS3FileUrl que puede divulgar URLs de descarga de archivos arbitrarias a usuarios que no deberían poder… | |
| Modificada | Media (4.3) | 0.84% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en Rockert.Chat versiones anteriores a v5 debido a que /api/v1/chat.getThreadsList no sanea las entradas del usuario y, por lo tanto, puede filtrar mensajes de hilos privados a usuarios no autorizados por medio de una inyección en la base de datos Mongo. | |
| Modificada | Media (4.3) | 0.84% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 ya que el método del servidor Meteor getReadReceipts no filtra apropiadamente las entradas del usuario que son pasadas a las consultas de MongoDB,… | |
| Modificada | Media (6.5) | 0.66% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una transmisión en texto sin cifrar de información confidencial en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5, relacionada con los tokens de Oauth al tener el permiso "view-full-other-user-info", esto podría causar un filtrado de tokens de Oauth en… | |
| Modificada | Media (4.3) | 0.78% | — | Rocket.chat | 23/9/2022 | 17/6/2026 | Se presenta una vulnerabilidad de control de acceso inapropiado en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5 debido a que los datos de entrada en el método del servidor getUsersOfRoom Meteor no están comprobados por el tipo, por lo que los objetos del operador… |