Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.7) | 0.36% | — | Mnbaa Alemha Watermark | 14/6/2024 | 17/6/2026 | El complemento Alemha watermarker de WordPress hasta la versión 1.3.1 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Alta (7.8) | 1.5% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 11/6/2024 | 20/7/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Office | |
| Modificada | Alta (8.8) | 3.4% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook | 11/6/2024 | 20/7/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Outlook | |
| Modificada | Alta (7.5) | 1.8% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 11/6/2024 | 20/7/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Office | |
| Modificada | Alta (7.3) | 0.28% | — | Termly Gdpr Cookie Consent Banner | 11/6/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en Termly Cookie Consent. Este problema afecta a Cookie Consent: desde n/a hasta 3.2. | |
| Analizada | Media (4.3) | 0.28% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 de Mattermost no restringen la audiencia del evento de webhook "custom_playbooks_playbook_run_updated", que permite a un invitado en un canal con un Ejecución del libro de jugadas vinculada para ver todos los detalles de la ejecución del libro de… | |
| Analizada | Media (4.3) | 0.27% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.7.x <= 9.7.1, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 no verifican si la opción de configuración de registro de correo electrónico está habilitada cuando un el usuario solicita cambiar de SAML a correo electrónico. Esto permite al usuario cambiar su correo de… | |
| Analizada | Media (5.7) | 0.18% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 no realizan una validación de entrada adecuada en las acciones posteriores, lo que permite a un atacante ejecutar un comando de tarea de lista de verificación del libro de jugadas como otro usuario creando y compartiendo una acción… | |
| Analizada | Media (4.3) | 0.26% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 de Mattermost no aplican controles de acceso adecuados que permiten al usuario ver contenidos de publicaciones arbitrarias mediante el comando /playbook add slash | |
| Analizada | Media (4.3) | 0.26% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 no realizan el control de acceso adecuado que permite a un invitado obtener los metadatos de una ejecución de libro de jugadas público que se vincula a el canal en el que son invitados enviando una solicitud de consulta RHSRuns… | |
| Analizada | Media (4.3) | 0.30% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.7.x <= 9.7.1 y 8.1.x <= 8.1.12 de Mattermost no realizan una verificación de autorización adecuada en /api/v4/groups// canales//link endpoint que permite a un usuario conocer los miembros de un grupo AD/LDAP que está vinculado a un equipo agregando el grupo a un canal, incluso… | |
| Analizada | Media (5.9) | 0.23% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 de Mattermost no aplican controles de acceso adecuados para la membresía del canal y del equipo al vincular la ejecución de un libro de jugadas a un canal que permite a los miembros vincular sus ejecuciones a canales privados de los que no eran… | |
| Analizada | Media (6.3) | 0.24% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.3, 9.6.x <= 9.6.1 y 8.1.x <= 8.1.12 de Mattermost no realizan las comprobaciones de autorización adecuadas, lo que permite que un miembro que ejecuta un libro de estrategias en un canal existente sea promovido a un administrador del canal | |
| Analizada | Media (4.3) | 0.24% | — | Mattermost Server | 26/5/2024 | 17/6/2026 | Las versiones de Mattermost 9.5.x <= 9.5.3, 9.7.x <= 9.7.1, 9.6.x <= 9.6.1, 8.1.x <= 8.1.12 no aplican el control de acceso adecuado que permite a un usuario ejecutar un comando de barra diagonal en un canal del que no son miembros vinculando una ejecución del libro de jugadas a ese canal y ejecutando un… | |
| Aplazada | Crítica (9.8) | 0.57% | — | Westermo Edw-100AI | 19/5/2024 | 17/6/2026 | Los dispositivos Westermo EDW-100 hasta el 3 de mayo de 2024 permiten que un usuario no autenticado descargue un archivo de configuración que contiene una contraseña de texto plano. NOTA: este es un convertidor de serie a Ethernet que no debe colocarse en el borde de la red. | |
| Aplazada | Crítica (9.8) | 0.55% | — | Westermo Edw-100AI | 19/5/2024 | 17/6/2026 | Los dispositivos Westermo EDW-100 hasta el 3 de mayo de 2024 tienen una cuenta de usuario root oculta con una contraseña codificada que no se puede cambiar. NOTA: este es un convertidor de serie a Ethernet que no debe colocarse en el borde de la red. | |
| Analizada | Alta (7.8) | 2.1% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 14/5/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Excel | |
| Analizada | Baja (2.7) | 0.50% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones de Mattermost 9.6.0, 9.5.x anteriores a 9.5.3 y 8.1.x anteriores a 8.1.12 no validan completamente los cambios de roles, lo que permite a un atacante autenticado como administrador del equipo degradar a los usuarios a invitados a través de solicitudes HTTP manipuladas. | |
| Analizada | Baja (2.7) | 0.50% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones Mattermost 9.6.0, 9.5.x anteriores a 9.5.3 y 8.1.x anteriores a 8.1.12 no logran validar completamente los cambios de roles, lo que permite a un atacante autenticado como administrador de equipo ascender a invitados a administradores de equipo a través de solicitudes HTTP manipuladas. | |
| Analizada | Media (6.5) | 0.61% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones de Mattermost 8.1.x anteriores a 8.1.12, 9.6.x anteriores a 9.6.1, 9.5.x anteriores a 9.5.3, 9.4.x anteriores a 9.4.5 no limitan el número de sesiones activas, lo que permite que un atacante autenticado falle el servidor a través de solicitudes repetidas a la API getSessions después de inundar la tabla… | |
| Analizada | Media (4.3) | 0.55% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones Mattermost 9.6.0, 9.5.x anteriores a 9.5.3, 9.4.x anteriores a 9.4.5 y 8.1.x anteriores a 8.1.12 no pueden manejar errores de análisis JSON en valores de estado personalizados, lo que permite que un atacante autenticado se bloquee. clientes web de otros usuarios a través de un estado personalizado con… | |
| Analizada | Media (4.3) | 0.45% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones de Mattermost 9.6.x <= 9.6.0, 9.5.x <= 9.5.2, 9.4.x <= 9.4.4 y 8.1.x <= 8.1.11 no eliminan mensajes de error detallados en las solicitudes de API, incluso si el desarrollador El modo está desactivado, lo que permite a un atacante obtener información sobre el servidor, como la ruta completa… | |
| Analizada | Media (6.5) | 0.54% | — | Mattermost Server | 26/4/2024 | 17/6/2026 | Las versiones Mattermost 8.1.x <= 8.1.10, 9.6.x <= 9.6.0, 9.5.x <= 9.5.2 y 8.1.x <= 8.1.11 no limitan el tamaño de una ruta de solicitud que incluye entradas del usuario que permiten a un atacante causar un consumo excesivo de recursos, lo que posiblemente lleve a un DoS mediante el envío de grandes rutas… | |
| Aplazada | Crítica (9.6) | 0.30% | — | Dx-watermarkAI | 25/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP DX-Watermark. Este problema afecta a DX-Watermark: desde n/a hasta 1.0.4. | |
| Analizada | Media (6.5) | 0.47% | — | Mattermost Mobile | 16/4/2024 | 17/6/2026 | Las versiones 2.13.0 y anteriores de la aplicación Mattermost Mobile utilizan una expresión regular con complejidad polinómica para analizar ciertos enlaces profundos, lo que permite a un atacante remoto no autenticado congelar o bloquear la aplicación a través de un enlace largo creado con fines malintencionados. |