Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.5)0.21%—Csa-iot Matter24/7/202417/6/2026
Un problema de implementación en el protocolo Connectivity Standards Alliance Matter 1.2, tal como se utiliza en el SDK de connecthomeip, permite a un tercero revelar información sobre dispositivos que forman parte del mismo tejido (footprinting), aunque el protocolo está diseñado para impedir el acceso a dicha…
ModificadaMedia (6.5)0.15%—Csa-iot Matter24/7/202417/6/2026
Un problema en el protocolo de establecimiento de sesión autenticado por certificado (CASE) para establecer sesiones seguras entre dos dispositivos, tal como se implementó en las versiones del protocolo Matter anteriores a Matter 1.1, permite a un atacante reproducir mensajes CASE Sigma1 manipulados para que el…
ModificadaMedia (6.5)0.21%—Mattermost Mobile15/7/202417/6/2026
Las versiones de Mattermost Mobile Apps <= 2.16.0 no pueden validar que las notificaciones automáticas recibidas para un servidor en realidad provienen de este servicio, lo que permite a un servidor malicioso enviar notificaciones automáticas con el ID de diagnóstico o la URL del servidor de otro servidor y hacer…
ModificadaMedia (5.3)0.24%—Mattermost Mobile15/7/202417/6/2026
Las versiones de Mattermost Mobile Apps <= 2.16.0 no protegen contra el abuso de un estado MathJax compartido globalmente que permite a un atacante cambiar el contenido de una publicación de LateX mediante la creación de otra publicación con definiciones de macro específicas.
ModificadaMedia (5.4)0.31%—Matteoenna Website Content IN Page OR Post12/7/202417/6/2026
El complemento Website Content in Page or Post para WordPress anterior al 2024.04.09 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a una página/publicación donde está incrustado el código corto, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar…
AplazadaAlta (7.5)0.55%—Automattic Newspack BlocksAI10/7/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Automattic Newspack Blocks. Este problema afecta a Newspack Blocks: desde n/a hasta 3.0.8.
AplazadaCrítica (9.9)0.57%—Automattic Newspack BlocksAI9/7/202417/6/2026
La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Automattic Newspack Blocks permite cargar un shell web a un servidor web. Este problema afecta a Newspack Blocks: desde n/a hasta 3.0.8.
AplazadaBaja (3.5)0.35%—Automattic WoocommerceAI9/7/202417/6/2026
Neutralización inadecuada de elementos especiales en la salida utilizados por una vulnerabilidad de componente posterior ('Injection') en Automattic WooCommerce permite la suplantación de contenido. Este problema afecta a WooCommerce: desde n/a hasta 8.9.2.
ModificadaMedia (5.4)0.29%—Automattic Newspack ADS4/7/202417/6/2026
La vulnerabilidad de Cross Site Scripting (XSS) en Automattic Newspack Ads permite XSS Almacenado. Este problema afecta a Newspack Ads: desde n/a hasta 1.47.1.
ModificadaMedia (5.4)0.29%—Automattic Newspack Popups4/7/202417/6/2026
La vulnerabilidad de Cross Site Scripting (XSS) en Automattic Newspack Campaigns permite XSS Almacenado. Este problema afecta a Newspack Campaigns: desde n/a hasta 2.31.1.
ModificadaMedia (6.5)0.39%—Mattermost3/7/202417/6/2026
Las versiones de Mattermost 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2, 9.5.x <= 9.5.5 no evitan especificar un RemoteId al crear un nuevo usuario, lo que permite a un atacante especificar ambos. un ID remoto y el ID de usuario, lo que da como resultado la creación de un usuario con un ID de usuario definido por…
ModificadaMedia (5.9)0.38%—Mattermost3/7/202417/6/2026
Las versiones de Mattermost 9.8.x <= 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2 y 9.5.x <= 9.5.5, cuando los canales compartidos están habilitados, no pueden usar la comparación de tiempo constante para tokens de clúster remoto, lo que permite a un atacante recuperar el token de clúster remoto mediante un…
ModificadaMedia (5.3)0.34%—Mattermost3/7/202417/6/2026
Las versiones 9.5.x <= 9.5.5 y 9.8.0 de Mattermost no sanitizan adecuadamente a los destinatarios de un evento de webhook, lo que permite a un atacante monitorear eventos de webhook para recuperar las ID de los canales archivados o restaurados.
ModificadaMedia (5.4)0.28%—Mattermost3/7/202417/6/2026
Las versiones de Mattermost 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2 y 9.5.x <= 9.5.5 no evitan que los usuarios especifiquen un RemoteId para sus publicaciones, lo que permite a un atacante especificar ambos. un ID remoto y el ID de la publicación, lo que da como resultado la creación de una publicación con una…
ModificadaBaja (2.7)0.34%—Mattermost3/7/202417/6/2026
Las versiones 9.5.x <= 9.5.5 y 9.8.0 de Mattermost no sanitizan los payloads de RemoteClusterFrame antes de registrarlas, lo que permite a un atacante con altos privilegios con acceso a los registros de auditoría leer el contenido de los mensajes.
ModificadaMedia (5.3)0.30%—Mattermost3/7/202417/6/2026
Las versiones 9.5.x <= 9.5.5 y 9.8.0 de Mattermost, cuando se utilizan canales compartidos con varios servidores remotos conectados, no verifican que el servidor remoto A que solicita al servidor B que actualice la imagen de perfil de un usuario sea el remoto que realmente tiene el usuario como local. Esto permite…
ModificadaMedia (5.3)0.50%—Oretnom23 Simple Student Attendance System21/6/202417/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como problemática. La función get_student del archivo Student_form.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a Cross-Site Scripting. El ataque puede lanzarse de forma remota.…
ModificadaCrítica (9.8)0.42%—Hennessey Attorney19/6/202417/6/2026
Vulnerabilidad de falta de autorización en Hennessey Digital Attorney. Este problema afecta a Attorney: desde n/a hasta 3.
AnalizadaAlta (8.8)0.39%—Automattic Jetpack19/6/202417/6/2026
Vulnerabilidad de autorización faltante en Automattic Jetpack. Este problema afecta a Jetpack: desde n/a antes de 12.7.
AplazadaMedia (6.3)0.42%—Flatten-jsonAI17/6/202417/6/2026
Un problema de contaminación de prototipos en flatten-json 1.0.1 permite a un atacante ejecutar código arbitrario a través de module.exports.unflattenJSON (flatten-json/index.js:42)
ModificadaMedia (6.1)0.30%—Mattermost Desktop14/6/202417/6/2026
Las versiones de la aplicación de escritorio Mattermost <= 5.7.0 no solicitan permiso correctamente al abrir URL externas, lo que permite a un atacante remoto obligar a una víctima a través de Internet a ejecutar programas arbitrarios en el sistema de la víctima mediante esquemas de URI personalizados.
ModificadaBaja (3.3)0.19%—Mattermost Desktop14/6/202417/6/2026
Las versiones de la aplicación de escritorio Mattermost <= 5.7.0 no deshabilitan ciertos indicadores de depuración de Electron, lo que permite eludir las restricciones de TCC en macOS.
AplazadaMedia (6.5)0.35%—Automattic ActivitypubAI11/6/202417/6/2026
Vulnerabilidad de autorización faltante en Matthias Pfefferle y Automattic ActivityPub. Este problema afecta a ActivityPub: desde n/a hasta 1.0.5.
ModificadaMedia (4.3)0.28%—Wpattire Attire Blocks5/6/202417/6/2026
El complemento Gutenberg Blocks and Page Layouts – Attire Blocks para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función enable_fe_assets en todas las versiones hasta la 1.9.2 incluida. Esto hace posible que atacantes autenticados, con acceso…
AplazadaMedia (6.4)0.33%—Dfactory Download AttachmentsAI4/6/202417/6/2026
El complemento Download Attachments para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'descargar archivos adjuntos' del complemento en todas las versiones hasta la 1.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…