Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.5) | 0.21% | — | Csa-iot Matter | 24/7/2024 | 17/6/2026 | Un problema de implementación en el protocolo Connectivity Standards Alliance Matter 1.2, tal como se utiliza en el SDK de connecthomeip, permite a un tercero revelar información sobre dispositivos que forman parte del mismo tejido (footprinting), aunque el protocolo está diseñado para impedir el acceso a dicha… | |
| Modificada | Media (6.5) | 0.15% | — | Csa-iot Matter | 24/7/2024 | 17/6/2026 | Un problema en el protocolo de establecimiento de sesión autenticado por certificado (CASE) para establecer sesiones seguras entre dos dispositivos, tal como se implementó en las versiones del protocolo Matter anteriores a Matter 1.1, permite a un atacante reproducir mensajes CASE Sigma1 manipulados para que el… | |
| Modificada | Media (6.5) | 0.21% | — | Mattermost Mobile | 15/7/2024 | 17/6/2026 | Las versiones de Mattermost Mobile Apps <= 2.16.0 no pueden validar que las notificaciones automáticas recibidas para un servidor en realidad provienen de este servicio, lo que permite a un servidor malicioso enviar notificaciones automáticas con el ID de diagnóstico o la URL del servidor de otro servidor y hacer… | |
| Modificada | Media (5.3) | 0.24% | — | Mattermost Mobile | 15/7/2024 | 17/6/2026 | Las versiones de Mattermost Mobile Apps <= 2.16.0 no protegen contra el abuso de un estado MathJax compartido globalmente que permite a un atacante cambiar el contenido de una publicación de LateX mediante la creación de otra publicación con definiciones de macro específicas. | |
| Modificada | Media (5.4) | 0.31% | — | Matteoenna Website Content IN Page OR Post | 12/7/2024 | 17/6/2026 | El complemento Website Content in Page or Post para WordPress anterior al 2024.04.09 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a una página/publicación donde está incrustado el código corto, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar… | |
| Aplazada | Alta (7.5) | 0.55% | — | Automattic Newspack BlocksAI | 10/7/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Automattic Newspack Blocks. Este problema afecta a Newspack Blocks: desde n/a hasta 3.0.8. | |
| Aplazada | Crítica (9.9) | 0.57% | — | Automattic Newspack BlocksAI | 9/7/2024 | 17/6/2026 | La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Automattic Newspack Blocks permite cargar un shell web a un servidor web. Este problema afecta a Newspack Blocks: desde n/a hasta 3.0.8. | |
| Aplazada | Baja (3.5) | 0.35% | — | Automattic WoocommerceAI | 9/7/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales en la salida utilizados por una vulnerabilidad de componente posterior ('Injection') en Automattic WooCommerce permite la suplantación de contenido. Este problema afecta a WooCommerce: desde n/a hasta 8.9.2. | |
| Modificada | Media (5.4) | 0.29% | — | Automattic Newspack ADS | 4/7/2024 | 17/6/2026 | La vulnerabilidad de Cross Site Scripting (XSS) en Automattic Newspack Ads permite XSS Almacenado. Este problema afecta a Newspack Ads: desde n/a hasta 1.47.1. | |
| Modificada | Media (5.4) | 0.29% | — | Automattic Newspack Popups | 4/7/2024 | 17/6/2026 | La vulnerabilidad de Cross Site Scripting (XSS) en Automattic Newspack Campaigns permite XSS Almacenado. Este problema afecta a Newspack Campaigns: desde n/a hasta 2.31.1. | |
| Modificada | Media (6.5) | 0.39% | — | Mattermost | 3/7/2024 | 17/6/2026 | Las versiones de Mattermost 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2, 9.5.x <= 9.5.5 no evitan especificar un RemoteId al crear un nuevo usuario, lo que permite a un atacante especificar ambos. un ID remoto y el ID de usuario, lo que da como resultado la creación de un usuario con un ID de usuario definido por… | |
| Modificada | Media (5.9) | 0.38% | — | Mattermost | 3/7/2024 | 17/6/2026 | Las versiones de Mattermost 9.8.x <= 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2 y 9.5.x <= 9.5.5, cuando los canales compartidos están habilitados, no pueden usar la comparación de tiempo constante para tokens de clúster remoto, lo que permite a un atacante recuperar el token de clúster remoto mediante un… | |
| Modificada | Media (5.3) | 0.34% | — | Mattermost | 3/7/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.5 y 9.8.0 de Mattermost no sanitizan adecuadamente a los destinatarios de un evento de webhook, lo que permite a un atacante monitorear eventos de webhook para recuperar las ID de los canales archivados o restaurados. | |
| Modificada | Media (5.4) | 0.28% | — | Mattermost | 3/7/2024 | 17/6/2026 | Las versiones de Mattermost 9.8.0, 9.7.x <= 9.7.4, 9.6.x <= 9.6.2 y 9.5.x <= 9.5.5 no evitan que los usuarios especifiquen un RemoteId para sus publicaciones, lo que permite a un atacante especificar ambos. un ID remoto y el ID de la publicación, lo que da como resultado la creación de una publicación con una… | |
| Modificada | Baja (2.7) | 0.34% | — | Mattermost | 3/7/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.5 y 9.8.0 de Mattermost no sanitizan los payloads de RemoteClusterFrame antes de registrarlas, lo que permite a un atacante con altos privilegios con acceso a los registros de auditoría leer el contenido de los mensajes. | |
| Modificada | Media (5.3) | 0.30% | — | Mattermost | 3/7/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.5 y 9.8.0 de Mattermost, cuando se utilizan canales compartidos con varios servidores remotos conectados, no verifican que el servidor remoto A que solicita al servidor B que actualice la imagen de perfil de un usuario sea el remoto que realmente tiene el usuario como local. Esto permite… | |
| Modificada | Media (5.3) | 0.50% | — | Oretnom23 Simple Student Attendance System | 21/6/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como problemática. La función get_student del archivo Student_form.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a Cross-Site Scripting. El ataque puede lanzarse de forma remota.… | |
| Modificada | Crítica (9.8) | 0.42% | — | Hennessey Attorney | 19/6/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en Hennessey Digital Attorney. Este problema afecta a Attorney: desde n/a hasta 3. | |
| Analizada | Alta (8.8) | 0.39% | — | Automattic Jetpack | 19/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Automattic Jetpack. Este problema afecta a Jetpack: desde n/a antes de 12.7. | |
| Aplazada | Media (6.3) | 0.42% | — | Flatten-jsonAI | 17/6/2024 | 17/6/2026 | Un problema de contaminación de prototipos en flatten-json 1.0.1 permite a un atacante ejecutar código arbitrario a través de module.exports.unflattenJSON (flatten-json/index.js:42) | |
| Modificada | Media (6.1) | 0.30% | — | Mattermost Desktop | 14/6/2024 | 17/6/2026 | Las versiones de la aplicación de escritorio Mattermost <= 5.7.0 no solicitan permiso correctamente al abrir URL externas, lo que permite a un atacante remoto obligar a una víctima a través de Internet a ejecutar programas arbitrarios en el sistema de la víctima mediante esquemas de URI personalizados. | |
| Modificada | Baja (3.3) | 0.19% | — | Mattermost Desktop | 14/6/2024 | 17/6/2026 | Las versiones de la aplicación de escritorio Mattermost <= 5.7.0 no deshabilitan ciertos indicadores de depuración de Electron, lo que permite eludir las restricciones de TCC en macOS. | |
| Aplazada | Media (6.5) | 0.35% | — | Automattic ActivitypubAI | 11/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Matthias Pfefferle y Automattic ActivityPub. Este problema afecta a ActivityPub: desde n/a hasta 1.0.5. | |
| Modificada | Media (4.3) | 0.28% | — | Wpattire Attire Blocks | 5/6/2024 | 17/6/2026 | El complemento Gutenberg Blocks and Page Layouts – Attire Blocks para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función enable_fe_assets en todas las versiones hasta la 1.9.2 incluida. Esto hace posible que atacantes autenticados, con acceso… | |
| Aplazada | Media (6.4) | 0.33% | — | Dfactory Download AttachmentsAI | 4/6/2024 | 17/6/2026 | El complemento Download Attachments para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'descargar archivos adjuntos' del complemento en todas las versiones hasta la 1.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… |