Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1144 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.95%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v5 debido a que el método del servidor meteorológico getUserMentionsByChannel divulga mensajes de canales privados y mensajes directos sin tener en cuenta el permiso de acceso de los usuarios a la sala.
ModificadaMedia (4.3)0.86%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v4.7.5 que permitía que el endpoint REST "users.list" obtuviera un parámetro de consulta de JSON y ejecutara Users.find(queryFromClientSide). Esto significa que prácticamente cualquier usuario autenticado puede acceder a…
ModificadaMedia (4.3)0.83%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en Rocket.Chat versiones anteriores a v5, versiones anteriores a v4.8.2 y versiones anteriores a v4.7.5, debido a que fue encontrado que el método actionLinkHandler permite la Enumeración de ID de mensajes con consultas Regex MongoDB.
ModificadaMedia (5.3)0.68%—Rocket.chat23/9/202217/6/2026
Se presenta un almacenamiento en texto sin cifrar de información confidencial en Rocket.Chat versiones anteriores a v4.6.4, debido a que el token Oauth es filtrado en texto plano en los registros de Rocket.chat.
ModificadaAlta (8.8)1.4%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de inyección SQL en Rocket.Chat versiones anteriores a v3.18.6, versiones anteriores a v4.4.4 y versiones anteriores a v4.7.3, que puede permitir a un atacante recuperar un token de restablecimiento de contraseña a mediante un secreto 2fa.
ModificadaMedia (6.8)0.58%—Rocket.chat23/9/202217/6/2026
Se presenta una vulnerabilidad de autenticación inapropiada en Rocket.Chat Mobile App versiones anteriores a 4.14.1.22788, que permitía a un atacante con acceso físico a un dispositivo móvil omitir la autenticación local (código PIN).
ModificadaMedia (4.8)0.49%—Discourse-chat6/9/202217/6/2026
Discourse-Chat es un plugin de mensajería asíncrona para la plataforma de debate de código abierto Discourse. Los usuarios de Discourse Chat pueden verse afectados por usuarios administradores que insertan HTML en los títulos y descripciones de los chats, causando un ataque de tipo Cross-Site Scripting (XSS). La…
ModificadaAlta (7.1)0.63%—Chatwoot6/9/202217/6/2026
Una Autorización Inapropiada en el repositorio de GitHub chatwoot/chatwoot versiones anteriores a 2.8.
ModificadaMedia (4.8)0.62%—Quadlayers WP Social Chat22/8/202217/6/2026
El plugin WP Social Chat de WordPress versiones anteriores a 6.0.5, no sanea y escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado.
ModificadaMedia (6.1)0.95%—Chatwoot19/8/202217/6/2026
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - DOM en el repositorio GitHub chatwoot/chatwoot versiones anteriores a 2.7.0.
ModificadaMedia (5.4)0.74%—Chatwoot19/8/202217/6/2026
Un Almacenamiento no Seguro de Información Confidencial en el repositorio de GitHub chatwoot/chatwoot versiones anteriores a 2.6.0.
ModificadaAlta (7.5)1.4%—Tencent Wechat26/7/202217/6/2026
En la aplicación WeChat versión 8.0.10 para Android e iOS, un mini programa puede obtener información confidencial de la libreta de direcciones de un usuario por medio de wx.searchContacts
ModificadaAlta (8.8)0.65%—Livesupporti Free Live Chat Support18/7/202217/6/2026
El plugin Free Live Chat Support para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.0.11 incluyéndola. Esto es debido a una falta de protección nonce en la función livesupporti_settings() que es encontrada en el archivo ~/livesupporti.php. Esto hace posible que atacantes…
ModificadaCrítica (9.3)1.3%—Kg-fashion-chatbot Project Kg-fashion-chatbot11/7/202217/6/2026
El repositorio yuriyouzhou/KG-fashion-chatbot versiones hasta 22-05-2018 en GitHub, permite el recorrido de rutas absolutas porque la función send_file de Flask es usada de forma no segura
ModificadaMedia (4.3)0.74%—Jenkins Rocketchat Notifier30/6/202217/6/2026
Jenkins RocketChat Notifier Plugin versiones 1.5.2 y anteriores almacena la contraseña de inicio de sesión y el token de webhook sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizados por usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (6.5)0.57%—Discourse-chat21/6/202217/6/2026
discourse-chat es un plugin de chat para la aplicación Discourse. Las versiones anteriores a 0.4 son vulnerables a una exposición de información confidencial, en la que un atacante que conoce el ID del mensaje de un canal al que no presenta acceso puede visualizar ese mensaje usando el endpoint de búsqueda de mensajes…
ModificadaAlta (7.2)1.0%—Chatbot APP With Suggestion Project Chatbot APP With Suggestion2/6/202217/6/2026
ChatBot App con Suggestion versión v1.0 es vulnerable a la inyección SQL a través de /simple_chat_bot/admin/?page=responses/view_response&id=.
ModificadaAlta (7.2)1.0%—Chatbot APP With Suggestion Project Chatbot APP With Suggestion2/6/202217/6/2026
ChatBot App with Suggestion versión v1.0 es vulnerable a una Inyección SQL por medio del archivo /simple_chat_bot/admin/?page=responses/manage_response&id=
ModificadaCrítica (9.8)1.1%—Chatbot APP With Suggestion Project Chatbot APP With Suggestion2/6/202217/6/2026
ChatBot App with Suggestion versión v1.0 es vulnerable a una Inyección SQL por medio del archivo /simple_chat_bot/admin/?page=user/manage_user&id=
ModificadaMedia (6.5)0.98%—Chatbot APP With Suggestion Project Chatbot APP With Suggestion2/6/202217/6/2026
ChatBot App with Suggestion versión v1.0 es vulnerable a la eliminación de cualquier archivo por medio del archivo /simple_chat_bot/classes/Master.php?f=delete_img
ModificadaCrítica (9.8)1.5%—Chat Server Project Chat Server31/5/202217/6/2026
Chat Server es el servidor de chat de Vartalap, una aplicación de mensajería de código abierto. Las versiones 2.3.2 hasta 2.6.0, sufren de un error en la comprobación del token de acceso, resultando en una omisión de autenticación. La función "this.authProvider.verifyAccessKey" es una función asíncrona, ya que el…
ModificadaMedia (5.4)0.30%—Jivochat30/5/202217/6/2026
El plugin JivoChat Live Chat de WordPress versiones anteriores a 1.3.5.4, no comprueba apropiadamente los tokens de tipo CSRF en las peticiones POST a la página de administración del plugin, y no sanea algunos parámetros, conllevando una vulnerabilidad de tipo Cross-Site Scripting almacenado en la que un atacante…
ModificadaMedia (5.4)0.61%—Cisco Enterprise Chat AND Email27/5/202217/6/2026
Una vulnerabilidad en la interfaz web de Cisco Enterprise Chat and Email (ECE) podría permitir a un atacante remoto y autentificado realizar un ataque de scripting entre sitios (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a la insuficiente validación de la entrada suministrada por el usuario que…
ModificadaMedia (5.4)0.50%—Chatbot APP With Suggestion Project Chatbot APP With Suggestion24/5/202217/6/2026
ChatBot App with Suggestion in PHP/OOP versión v1.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio de /simple_chat_bot/classes/Master.php?f=save_response
ModificadaAlta (8.8)0.97%—Chatbot APP With Suggestion Project Chatbot APP With Suggestion24/5/202217/6/2026
ChatBot App with Suggestion in PHP/OOP versión v1.0, es vulnerable a una Inyección SQL por medio de /simple_chat_bot/classes/Master.php?f=delete_response, id