Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.25% | — | Automattic ChaostheoryAI | 3/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Automattic ChaosTheory permite XSS almacenado. Este problema afecta a ChaosTheory: desde n/a hasta 1.3. | |
| Analizada | Media (5.3) | 0.64% | — | Oretnom23 School Intramurals - Student Attendance Management System | 26/5/2024 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester School Intramurals Student Attendance Management System 1.0. Ha sido declarada crítica. Esta vulnerabilidad afecta al código desconocido del archivo /manage_sy.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede iniciar de forma… | |
| Analizada | Media (4.3) | 0.28% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 de Mattermost no restringen la audiencia del evento de webhook "custom_playbooks_playbook_run_updated", que permite a un invitado en un canal con un Ejecución del libro de jugadas vinculada para ver todos los detalles de la ejecución del libro de… | |
| Analizada | Media (4.3) | 0.27% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.7.x <= 9.7.1, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 no verifican si la opción de configuración de registro de correo electrónico está habilitada cuando un el usuario solicita cambiar de SAML a correo electrónico. Esto permite al usuario cambiar su correo de… | |
| Analizada | Media (5.7) | 0.18% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 no realizan una validación de entrada adecuada en las acciones posteriores, lo que permite a un atacante ejecutar un comando de tarea de lista de verificación del libro de jugadas como otro usuario creando y compartiendo una acción… | |
| Analizada | Media (4.3) | 0.26% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 de Mattermost no aplican controles de acceso adecuados que permiten al usuario ver contenidos de publicaciones arbitrarias mediante el comando /playbook add slash | |
| Analizada | Media (4.3) | 0.26% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 no realizan el control de acceso adecuado que permite a un invitado obtener los metadatos de una ejecución de libro de jugadas público que se vincula a el canal en el que son invitados enviando una solicitud de consulta RHSRuns… | |
| Analizada | Media (4.3) | 0.30% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.7.x <= 9.7.1 y 8.1.x <= 8.1.12 de Mattermost no realizan una verificación de autorización adecuada en /api/v4/groups// canales//link endpoint que permite a un usuario conocer los miembros de un grupo AD/LDAP que está vinculado a un equipo agregando el grupo a un canal, incluso… | |
| Analizada | Media (5.9) | 0.23% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 de Mattermost no aplican controles de acceso adecuados para la membresía del canal y del equipo al vincular la ejecución de un libro de jugadas a un canal que permite a los miembros vincular sus ejecuciones a canales privados de los que no eran… | |
| Analizada | Media (6.3) | 0.24% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 de Mattermost no realizan las comprobaciones de autorización adecuadas, lo que permite que un miembro que ejecuta un libro de estrategias en un canal existente sea promovido a un administrador del canal | |
| Analizada | Media (4.3) | 0.24% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.7.x <= 9.7.1, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 no aplican el control de acceso adecuado que permite a un usuario ejecutar un comando de barra diagonal en un canal del que no son miembros vinculando una ejecución del libro de jugadas a ese canal y ejecutando un… | |
| Analizada | Baja (3.5) | 0.37% | — | Flattr | 23/5/2024 | 17/6/2026 | El complemento Flattr WordPress hasta la versión 1.2.2 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida (por… | |
| Aplazada | Media (6.4) | 0.27% | — | Custom Post Type AttachmentAI | 16/5/2024 | 17/6/2026 | El complemento Custom Post Type Attachment para WordPress es vulnerable a la ejecución de Cross-Site Scripting Almacenado a través del código abreviado 'pdf_attachment' del complemento en todas las versiones hasta la 3.4.5 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los… | |
| Analizada | Media (5.3) | 0.49% | — | Oretnom23 School Intramurals - Student Attendance Management System | 16/5/2024 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester School Intramurals Student Attendance Management System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo /intrams_sams/manage_student.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. Es… | |
| Analizada | Media (5.3) | 0.49% | — | Oretnom23 School Intramurals - Student Attendance Management System | 16/5/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester School Intramurals Student Attendance Management System 1.0 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /intrams_sams/manage_course.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede… | |
| Modificada | Media (5.4) | 0.37% | — | Automattic Jetpack | 14/5/2024 | 17/6/2026 | El complemento Jetpack – WP Security, Backup, Speed, & Growth para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto wpvideo del complemento en todas las versiones hasta la 13.3.1 incluida debido a una sanitización insuficiente de las entradas y a que la salida se escape en los… | |
| Aplazada | Media (5.3) | 0.58% | — | Automattic WP JOB ManagerAI | 14/5/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Automattic WP Job Manager. Este problema afecta a WP Job Manager: desde n/a hasta 2.2.2. | |
| Aplazada | Media (6.5) | 0.41% | — | Matt VAN Andel Adventure JournalAI | 14/5/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Matt van Andel Adventure Journal permite almacenar XSS. Este problema afecta a Adventure Journal: desde n/a hasta 1.7.2. | |
| Aplazada | Media (5.3) | 0.38% | — | Vektor-inc VK Block PatternsAI | 26/4/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Vektor,Inc. VK Block Patterns. Este problema afecta a los patrones de bloques VK: desde n/a hasta 1.31.0. | |
| Analizada | Baja (2.7) | 0.50% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones de Mattermost 9.6.0, 9.5.x anteriores a 9.5.3 y 8.1.x anteriores a 8.1.12 no validan completamente los cambios de roles, lo que permite a un atacante autenticado como administrador del equipo degradar a los usuarios a invitados a través de solicitudes HTTP manipuladas. | |
| Analizada | Baja (2.7) | 0.50% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones Mattermost 9.6.0, 9.5.x anteriores a 9.5.3 y 8.1.x anteriores a 8.1.12 no logran validar completamente los cambios de roles, lo que permite a un atacante autenticado como administrador de equipo ascender a invitados a administradores de equipo a través de solicitudes HTTP manipuladas. | |
| Analizada | Media (6.5) | 0.61% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones de Mattermost 8.1.x anteriores a 8.1.12, 9.6.x anteriores a 9.6.1, 9.5.x anteriores a 9.5.3, 9.4.x anteriores a 9.4.5 no limitan el número de sesiones activas, lo que permite que un atacante autenticado falle el servidor a través de solicitudes repetidas a la API getSessions después de inundar la tabla… | |
| Analizada | Media (4.3) | 0.55% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones Mattermost 9.6.0, 9.5.x anteriores a 9.5.3, 9.4.x anteriores a 9.4.5 y 8.1.x anteriores a 8.1.12 no pueden manejar errores de análisis JSON en valores de estado personalizados, lo que permite que un atacante autenticado se bloquee. clientes web de otros usuarios a través de un estado personalizado con… | |
| Analizada | Media (4.3) | 0.45% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones de Mattermost 9.6.x <= 9.6.0, 9.5.x <= 9.5.2, 9.4.x <= 9.4.4 y 8.1.x <= 8.1.11 no eliminan mensajes de error detallados en las solicitudes de API, incluso si el desarrollador El modo está desactivado, lo que permite a un atacante obtener información sobre el servidor, como la ruta completa… | |
| Analizada | Media (6.5) | 0.54% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones Mattermost 8.1.x <= 8.1.10, 9.6.x <= 9.6.0, 9.5.x <= 9.5.2 y 8.1.x <= 8.1.11 no limitan el tamaño de una ruta de solicitud que incluye entradas del usuario que permiten a un atacante causar un consumo excesivo de recursos, lo que posiblemente lleve a un DoS mediante el envío de grandes rutas… |