Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.31% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | Mattermost no verifica los permisos requeridos en la API POST /api/v4/channels/stats/member_count, lo que provoca que los recuentos de miembros del canal se filtren a un usuario sin permisos. | |
| Modificada | Media (4.1) | 0.46% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | El complemento Mattermost Jira que maneja las suscripciones no verifica el nivel de seguridad de un problema entrante ni lo limita según el usuario que creó la suscripción, lo que hace que los usuarios registrados en Jira puedan crear webhooks que les den acceso a todos los problemas de Jira. | |
| Modificada | Baja (3.5) | 0.24% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | El complemento Mattermost Jira no protege contra el cierre de sesión CSRF, lo que permite a un atacante publicar un mensaje especialmente manipulado que desconectaría la conexión Jira de un usuario en Mattermost solo al ver el mensaje. | |
| Modificada | Crítica (9.8) | 0.73% | — | Remyandrade Event Student Attendance System | 9/2/2024 | 17/6/2026 | Sourcecodester Event Student Attendance System 1.0 permite la inyección SQL a través del parámetro 'student'. | |
| Modificada | Alta (8.8) | 0.33% | — | Giovambattistafazioli WP Social Bookmark Menu | 29/1/2024 | 17/6/2026 | El complemento de WordPress WP SOCIAL BOOKMARK MENU hasta la versión 1.2 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Modificada | Media (4.3) | 0.67% | 💥 PoC | Vektor-inc VK Block Patterns | 20/1/2024 | 17/6/2026 | El complemento VK Block Patterns para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.31.1.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función vbp_clear_patterns_cache(). Esto hace posible que atacantes no autenticados borre el caché de patrones a… | |
| Modificada | Media (5.4) | 0.43% | — | Limitloginattempts Limit Login Attempts Reloaded | 11/1/2024 | 17/6/2026 | El complemento Limit Login Attempts Reloaded para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 2.25.26 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el… | |
| Modificada | Crítica (9.8) | 0.75% | — | Student Attendance System Project Student Attendance System | 10/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Student Attendance System 1.0 y clasificada como crítica. Una función desconocida del archivo attendance_report.php es afectada por esta vulnerabilidad. La manipulación del argumento class_id conduce a la inyección de SQL. La explotación ha sido divulgada al público… | |
| Modificada | Media (5.3) | 0.43% | — | Sumanbhattarai Send Users Email | 5/1/2024 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial a un actor no autorizado en Suman Bhattarai Send Users Email. Este problema afecta a Send Users Email: desde n/a hasta 1.4.3. | |
| Modificada | Crítica (9.8) | 0.60% | — | Automattic Woocommerce Stripe | 5/1/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce WooCommerce Stripe Payment Gateway. Este problema afecta a WooCommerce Stripe Payment Gateway: desde n/a hasta 7.6.1. | |
| Modificada | Media (4.3) | 0.32% | — | Mattermost Server | 2/1/2024 | 17/6/2026 | Mattermost no actualiza los permisos de la sesión actual para un usuario que acaba de ser degradado a invitado, lo que permite a los invitados recién degradados cambiar los nombres de los grupos. | |
| Modificada | Media (4.3) | 0.46% | — | Mattermost Server | 2/1/2024 | 17/6/2026 | Mattermost no logra abarcar la respuesta de WebSocket en torno a los usuarios notificados para cada usuario por separado, lo que hace que WebSocket transmita la información sobre quién fue notificado sobre una publicación a todos los demás en el canal. | |
| Modificada | Media (4.3) | 0.36% | — | Mattermost Server | 2/1/2024 | 17/6/2026 | Mattermost no verifica adecuadamente los permisos necesarios para ver los canales públicos archivados, lo que permite que un miembro de un equipo obtenga detalles sobre los canales públicos archivados de otro equipo a través de GET /api/v4/teams//channels/deleted endpoint. | |
| Modificada | Alta (7.5) | 0.46% | — | Automattic Woopayments | 31/12/2023 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: desde n/a hasta 6.9.2. | |
| Modificada | Alta (8.8) | 0.46% | — | Mattermost | 29/12/2023 | 17/6/2026 | La versión 2.10.0 y anteriores de Mattermost no sanitizan las rutas de enlace profundo, lo que permite a un atacante realizar ataques CSRF contra el servidor. | |
| Modificada | Media (6.1) | 0.30% | — | Mattermost Server | 29/12/2023 | 17/6/2026 | La versión 8.1.6 y anteriores de Mattermost no sanitizan los datos de menciones del canal en las publicaciones, lo que permite a un atacante inyectar marcas en el cliente web. | |
| Modificada | Media (5.4) | 0.32% | — | Automattic Wordpress.com Editing Toolkit | 29/12/2023 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site Scripting') en Automattic WordPress.Com Editing Toolkit permite XSS almacenado. Este problema afecta al WordPress.Com Editing Toolkit: desde n/a hasta 3.78784. | |
| Modificada | Alta (8.8) | 0.81% | — | Textpattern | 28/12/2023 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos arbitraria en el background de textpattern cms v4.8.8, lo que provoca la pérdida de permisos del servidor. | |
| Modificada | Crítica (9.8) | 0.73% | — | Oretnom23 Simple Student Attendance System | 22/12/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Simple Student Attendance System 1.0. Ha sido declarada crítica. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación de la página de argumentos conduce a path traversal: '../filedir'. El ataque se puede lanzar de forma remota. La… | |
| Modificada | Alta (7.5) | 0.45% | — | Automattic Woocommerce Bookings | 21/12/2023 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce WooCommerce Bookings. Este problema afecta a WooCommerce Bookings: desde n/a hasta 1.15.78. | |
| Modificada | Alta (7.5) | 0.56% | — | Automattic Woopayments | 20/12/2023 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: desde n/a hasta 5.9.0. | |
| Modificada | Crítica (9.8) | 0.67% | — | Automattic Woopayments | 20/12/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: desde n/a hasta 5.9 .0. | |
| Modificada | Alta (7.5) | 0.57% | — | Automattic Woocommerce Subscriptions | 20/12/2023 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce Woo Subscriptions. Este problema afecta a Woo Subscriptions: desde n/a hasta 5.1.2. | |
| Modificada | Alta (8.1) | 0.83% | — | Automattic Woocommerce Square | 20/12/2023 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce WooCommerce Square. Este problema afecta a WooCommerce Square: desde n/a hasta 3.8.1. | |
| Modificada | Alta (7.5) | 0.65% | — | Automattic Woocommerce Gocardless | 20/12/2023 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce GoCardless. Este problema afecta a GoCardless: desde n/a hasta 2.5.6. |