Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.60% | — | Mattermost Server | 15/3/2024 | 17/6/2026 | Las versiones de Mattermost 8.1.x anteriores a 8.1.10, 9.2.x anteriores a 9.2.6, 9.3.x anteriores a 9.3.2 y 9.4.x anteriores a 9.4.3 no verifican correctamente la propiedad de la cuenta al cambiar del correo electrónico a la autenticación SAML. permitir que un atacante autenticado se apodere de otras cuentas de… | |
| Analizada | Media (4.3) | 0.45% | — | Mattermost Server | 15/3/2024 | 17/6/2026 | Las versiones de Mattermost 8.1.x anteriores a 8.1.10, 9.2.x anteriores a 9.2.6, 9.3.x anteriores a 9.3.2 y 9.4.x anteriores a 9.4.3 no limitan el número de @menciones procesadas por mensaje, lo que permite un atacante autenticado para bloquear las aplicaciones cliente de otros usuarios a través de mensajes grandes y… | |
| Analizada | Media (6.1) | 0.31% | — | Mattermost Server | 15/3/2024 | 17/6/2026 | Las versiones del complemento Mattermost Jira enviadas con las versiones 8.1.x anteriores a 8.1.10, 9.2.x anteriores a 9.2.6, 9.3.x anteriores a 9.3.2 y 9.4.x anteriores a 9.4.3 no logran escapar de las salidas controladas por el usuario al generar HTML. páginas, lo que permite a un atacante realizar ataques de… | |
| Analizada | Media (6.5) | 0.51% | — | Mattermost Server | 15/3/2024 | 17/6/2026 | El agotamiento de recursos en las versiones 8.1.x anteriores a 8.1.10 de Mattermost Server no limita el tamaño del payload que se puede leer y analizar, lo que permite a un atacante enviar un payload de correo electrónico muy grande y bloquear el servidor. | |
| Analizada | Media (6.5) | 0.41% | — | Mattermost Mobile | 15/3/2024 | 17/6/2026 | El consumo incontrolado de recursos en las versiones de Mattermost Mobile anteriores a la 2.13.0 no limita el tamaño del bloque de código que será procesado por el resaltador de sintaxis, lo que permite a un atacante enviar un bloque de código muy grande y bloquear la aplicación móvil. | |
| Modificada | Media (5.3) | 0.47% | — | Themeperch Build & Control Block Pattern | 5/3/2024 | 17/6/2026 | El complemento Build & Control Block Patterns – Boost up Gutenberg Editor para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función settings_export() en todas las versiones hasta la 1.3.5.4 incluida. Esto hace posible que atacantes no… | |
| Analizada | Media (6.1) | 0.38% | — | Oretnom23 Simple Student Attendance System | 3/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en el código fuente Simple Student Attendance System v1.0 permite a los atacantes ejecutar código arbitrario a través de una solicitud GET manipulada a la URL de la aplicación web. | |
| Analizada | Media (4.3) | 0.51% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Las versiones de Mattermost 8.1.x anteriores a 8.1.9, 9.2.x anteriores a 9.2.5, 9.3.0 y 9.4.x anteriores a 9.4.2 no limitan el número de nombres de roles solicitados desde la API, lo que permite a un atacante autenticado provocar que el servidor se quede sin memoria y falle al emitir una solicitud HTTP inusualmente… | |
| Analizada | Media (4.3) | 0.37% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | La versión 8.1.x anterior a la 8.1.9 de Mattermost no sanitiza los datos asociados con los enlaces permanentes cuando un complemento actualiza una publicación efímera, lo que permite a un atacante autenticado que puede controlar la actualización de la publicación efímera acceder al contenido de las publicaciones… | |
| Analizada | Baja (2.6) | 0.27% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Una condición de ejecución en las versiones 8.1.x anteriores a 8.1.9 y 9.4.x anteriores a 9.4.2 de Mattermost permite a un atacante autenticado obtener acceso no autorizado al contenido de publicaciones individuales mediante una creación de publicaciones cuidadosamente programada mientras otro usuario las elimina. | |
| Analizada | Media (4.3) | 0.36% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Las versiones 8.1.x anteriores a 8.1.9, 9.2.x anteriores a 9.2.5 y 9.3.0 de Mattermost no sanitizan los metadatos de las publicaciones que contienen enlaces permanentes en condiciones específicas, lo que permite a un atacante autenticado acceder al contenido de publicaciones individuales en los canales que no eres… | |
| Analizada | Media (4.3) | 0.33% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no verifica el permiso "invite_guest" cuando invita a invitados de otros equipos a un equipo, lo que permite que un miembro con permisos agregue a otros miembros pero no agregue invitados para agregar un invitado a un equipo siempre que el invitado ya sea un invitado en otro equipo del servidor | |
| Analizada | Media (6.5) | 0.68% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no logra validar adecuadamente la longitud del valor emoji en el estado de usuario personalizado, lo que permite a un atacante enviar varias veces una cadena muy larga como valor emoji, lo que provoca un alto consumo de recursos y posiblemente fallar el servidor. | |
| Analizada | Media (6.5) | 0.39% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no autoriza adecuadamente las solicitudes que buscan grupos AD/LDAP asociados al equipo, lo que permite a un usuario obtener detalles de los grupos AD/LDAP de un equipo del que no es miembro. | |
| Analizada | Media (4.3) | 0.31% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no logra restringir adecuadamente el acceso a los archivos adjuntos a las publicaciones en un canal archivado, lo que hace que los miembros puedan acceder a los archivos de los canales archivados incluso si la opción "Permitir a los usuarios ver canales archivados" está deshabilitada. | |
| Analizada | Media (4.3) | 0.33% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no verifica si la exportación de cumplimiento está habilitada al recuperar publicaciones de canales públicos, lo que permite a un usuario que no es miembro del canal público recuperar las publicaciones, que no serán auditadas en la exportación de cumplimiento. | |
| Modificada | Alta (8.8) | 0.41% | — | Perfmatters | 29/2/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Perfmatters. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6. | |
| Analizada | Media (6.1) | 0.61% | 💥 PoC | Oretnom23 Simple Student Attendance System | 29/2/2024 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en el Simple Student Attendance System v.1.0 permite a un atacante remoto ejecutar código arbitrario a través de un payload manipulado en la página o el parámetro class_month en el componente /php-attendance/attendance_report. | |
| Analizada | Crítica (9.8) | 1.2% | 💥 PoC | Oretnom23 Simple Student Attendance System | 29/2/2024 | 17/6/2026 | Una vulnerabilidad de inyección SQL en el Simple Student Attendance System v.1.0 permite a un atacante remoto ejecutar código arbitrario a través de un payload manipulado en el parámetro id en las páginas Student_form.php y class_form.php. | |
| Analizada | Crítica (9.8) | 0.83% | — | Oretnom23 Simple Student Attendance System | 27/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como crítica. La función delete_class del archivo /ajax-api.php del componente List of Classes Page es afectada por esta vulnerabilidad. La manipulación del argumento id con la entrada 1337'+or+1=1;--+ conduce a la… | |
| Analizada | Media (6.1) | 0.57% | — | Oretnom23 Simple Student Attendance System | 23/2/2024 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Simple Student Attendance System 1.0. Ha sido clasificada como problemática. Esto afecta a una parte desconocida del archivo ?page=attendance&class_id=1. La manipulación del argumento class_date con la entrada 2024-02-23%22%3E%3Cscript%3Ealert(1)%3C/script%3E… | |
| Modificada | Alta (7.8) | 0.19% | — | Intel Battery Life Diagnostic Tool | 14/2/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algún software de la herramienta de diagnóstico de duración de la batería Intel(R) anterior a la versión 2.3.1 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Modificada | Media (5.4) | 0.32% | — | Automattic Sensei LMS | 12/2/2024 | 17/6/2026 | La neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Automattic Sensei LMS – Online Courses, Quizzes, & Learning permite almacenar XSS. Este problema afecta a Sensei LMS – Online Courses, Quizzes, & Learning: desde n/ a hasta 4.17.0. | |
| Modificada | Media (6.1) | 0.35% | — | Automattic Crowdsignal Dashboard | 10/2/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Automattic, Inc. Crowdsignal Dashboard – Polls, Surveys & more permite XSS Reflejado. Este problema afecta a Crowdsignal Dashboard – Polls, Surveys & more: de n/a hasta 3.0.11. | |
| Modificada | Media (4.3) | 0.52% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | Mattermost no verifica si existe una reacción de emoji personalizada al enviarla a una publicación y no limita la cantidad de emojis personalizados que se pueden agregar en una publicación, lo que permite que un atacante que envía una gran cantidad de emojis personalizados inexistentes en una publicación falle la… |