Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8) | 0.54% | — | Tawk.to Live Chat | 6/12/2021 | 17/6/2026 | El plugin Tawk.To Live Chat de WordPress versiones anteriores a 0.6.0, no dispone de comprobaciones de capacidad y CSRF en las acciones AJAX tawkto_setwidget y tawkto_removewidget, disponibles para cualquier usuario autenticado. La primera permite a usuarios con pocos privilegios (incluidos los simples suscriptores)… | |
| Modificada | Media (5.4) | 0.40% | — | Wechat Reward Project Wechat Reward | 18/10/2021 | 17/6/2026 | El plugin Wechat Reward de WordPress versiones hasta 1.7 no sanea ni escapa de sus parámetros QR, ni presenta ninguna comprobación de tipo CSRF, permitiendo a atacantes hacer que un administrador conectado cambie los parámetros y llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (6.1) | 0.63% | — | Rocket.chat | 18/10/2021 | 17/6/2026 | Un problema de renderización de la vista previa de los enlaces en Rocket.Chat versiones anteriores a 3.9, podía conllevar a posibles ataques de tipo XSS | |
| Modificada | Crítica (9.8) | 5.6% | 💥 PoC | Schiocco Support Board - Chat AND Help Desk | 20/9/2021 | 17/6/2026 | El plugin Support Board de WordPress versiones anteriores a 3.3.4, no escapa de múltiples parámetros POST (como status_code, department, user_id, conversation_id, conversation_status_code, y recipient_id) antes de usarlos en sentencias SQL, conllevando a inyecciones SQL explotables por usuarios no autenticados | |
| Modificada | Alta (7.5) | 1.6% | — | WeechatDebian Linux | 5/9/2021 | 17/6/2026 | WeeChat versiones anteriores a 3.2.1, permite a atacantes remotos causar una denegación de servicio (bloqueo) por medio de un marco WebSocket diseñado que desencadena una lectura fuera de límites en el archivo plugins/relay/relay-websocket.c en el plugin Relay | |
| Modificada | Media (6.5) | 1.6% | — | Rocket.chat | 30/8/2021 | 17/6/2026 | Rocket.Chat es una plataforma de comunicaciones de código abierto totalmente personalizable y desarrollada en JavaScript. En Rocket.Chat versiones anteriores a 3.11.3, 3.12.2 y 3.13, un problema con determinadas expresiones regulares podía conllevar potencialmente a una denegación de servicio. Esto fue corregido en… | |
| Modificada | Media (6.1) | 0.90% | — | Videowhisper 2way Videocalls AND Random Chat | 16/8/2021 | 17/6/2026 | El plugin 2Way VideoCalls and Random Chat - HTML5 Webcam Videochat de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de la función "vws_notice" encontrada en el archivo ~/inc/requirements.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 5.2.7… | |
| Modificada | Crítica (9.8) | 2.3% | — | Rocket.chat | 9/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de saneo en Rocket.Chat server versiones anteriores a 3.13.2, anteriores a 3.12.4, anteriores a 3.11.4, que permitía realizar consultas a un endpoint que podía dar lugar a una inyección NoSQL, conllevando potencialmente a un RCE | |
| Modificada | Media (6.1) | 0.91% | — | Egain Chat | 30/7/2021 | 17/6/2026 | eGain Chat versión 15.5.5, permite un ataque de tipo XSS por medio del campo Name (también se conoce como full_name) | |
| Modificada | Media (6.1) | 0.84% | 💥 PoC | Fortics Szchat | 19/7/2021 | 17/6/2026 | sz.chat versión 4, permite la inyección de scripts web y HTML en el cuadro de mensajes | |
| Modificada | Alta (7.5) | 1.2% | — | Chatwoot | 16/7/2021 | 17/6/2026 | chatwoot es vulnerable a la complejidad de las expresiones regulares ineficientes | |
| Modificada | Alta (7.5) | 0.83% | — | Rocket.chat | 5/7/2021 | 17/6/2026 | La aplicación de escritorio Rocket.Chat versión 2.17.11, abre enlaces externos sin la interacción de un usuario | |
| Modificada | Media (4.8) | 0.61% | — | Iflychat | 7/6/2021 | 17/6/2026 | El plugin iFlyChat - WordPress Chat versiones anteriores a 4.7.4, no sanea su configuración de APP ID antes de devolverla a la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado autenticado | |
| Modificada | Crítica (9.8) | 95% | 💥 Exploit | Rocket.chat | 27/5/2021 | 17/6/2026 | Se presenta una vulnerabilidad de saneamiento de entrada inapropiada en el servidor Rocket.Chat versiones 3.11, 3.12 y 3.13, que podría conllevar a una inyección NoSQL no autenticada, resultando potencialmente en RCE | |
| Modificada | Alta (7.5) | 1.9% | — | Rocket.chat | 27/5/2021 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en el servidor Rocket.Chat corregido en versiones v3.13, v3.12.2 y v3.11.3, que permitía que las direcciones de correo electrónico sean divulgadas mediante comprobaciones de enumeración y validación | |
| Modificada | Media (6.5) | 6.4% | — | Tencent Wechat | 14/4/2021 | 17/6/2026 | Esta vulnerabilidad permite a atacantes remotos divulgar información confidencial sobre las instalaciones afectadas de la versión de escritorio Tencent WeChat versión 2.9.5. Es requerida una interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un… | |
| Modificada | Alta (8.8) | 5.8% | — | Zoom Chat | 9/4/2021 | 17/6/2026 | Zoom Chat versión hasta el 09-04-2021 en Windows y macOS, permite a determinados atacantes autenticados remotamente ejecutar código arbitrario sin la interacción del usuario. Un atacante debe pertenecer a la misma organización o una parte externa que haya sido aceptada como contacto. NOTA: esto es específico… | |
| Modificada | Media (6.1) | 1.7% | — | Rocket.chat | 26/3/2021 | 17/6/2026 | Rocket.Chat versiones anteriores a 3.11, 3.10.5, 3.9.7, 3.8.8, es vulnerable a ataques de tipo cross-site scripting (XSS) persistente que usan etiquetas markdown anidadas que permiten a un atacante remoto inyectar JavaScript arbitrario en un mensaje. Este fallo conlleva a una lectura de archivos arbitraria y una… | |
| Modificada | Media (6.1) | 1.1% | — | Getgist Chatbox | 23/2/2021 | 17/6/2026 | Chatbox está afectado por cross-site scripting (XSS). Un atacante tiene que subir cualquier carga útil XSS con SVG, archivo XML en Chatbox. No hay ninguna restricción en la carga de archivos en Chatbox que conduce a XSS almacenado. | |
| Modificada | Alta (8.8) | 2.1% | — | Tencent Wechat | 10/2/2021 | 17/6/2026 | Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Tencent WeChat versión 7.0.18. Es requerida una interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. El fallo específico se… | |
| Modificada | Media (5.4) | 0.90% | — | Rocket.chat | 26/1/2021 | 17/6/2026 | Un servidor Rocket.Chat versiones anteriores a 3.9.0, es susceptible a una vulnerabilidad de tipo cross-site scripting (XSS) propio por medio de la funcionalidad drag & drop en los cuadros de mensaje | |
| Modificada | Media (5.4) | 0.85% | — | Rocket.chat | 26/1/2021 | 17/6/2026 | La función "SpecialtyRendering" en el servidor Rocket.Chat versiones anteriores a 3.9.2, permite una vulnerabilidad de tipo cross-site scripting (XSS) mediante el parámetro "value" | |
| Modificada | Media (5.3) | 11% | 💥 Exploit | Rocket.chat | 8/1/2021 | 17/6/2026 | Se presenta una vulnerabilidad de enumeración de direcciones de correo electrónico en la función password reset de Rocket.Chat versiones hasta 3.9.1 | |
| Modificada | Crítica (9.8) | 0.87% | — | Chatter-social Creeper | 4/1/2021 | 17/6/2026 | Creeper es un lenguaje interpretado, dinámico experimental. La versión binaria de Creeper Interpreter versión 1.1.3, contiene un malware potencial. La versión binaria comprometida estuvo disponible durante unas horas entre el 26 de diciembre de 2020 a las 3:22 p.m. EST y el 26 de diciembre de 2020 a las… | |
| Modificada | Crítica (9.8) | 1.6% | — | Rocket.chat | 30/12/2020 | 17/6/2026 | Rocket.Chat versiones anteriores a 0.74.4, versiones 1.x anteriores a 1.3.4, versiones 2.x anteriores a 2.4.13, versiones 3.x anteriores a 3.7.3, versiones 3.8.x anteriores a 3.8.3 y versiones 3.9.x anteriores a 3.9.1, maneja inapropiadamente el inicio de sesión de SAML. |