Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.31%—Mattermost Server9/2/202417/6/2026
Mattermost no verifica los permisos requeridos en la API POST /api/v4/channels/stats/member_count, lo que provoca que los recuentos de miembros del canal se filtren a un usuario sin permisos.
ModificadaMedia (4.1)0.46%—Mattermost Server9/2/202417/6/2026
El complemento Mattermost Jira que maneja las suscripciones no verifica el nivel de seguridad de un problema entrante ni lo limita según el usuario que creó la suscripción, lo que hace que los usuarios registrados en Jira puedan crear webhooks que les den acceso a todos los problemas de Jira.
ModificadaBaja (3.5)0.24%—Mattermost Server9/2/202417/6/2026
El complemento Mattermost Jira no protege contra el cierre de sesión CSRF, lo que permite a un atacante publicar un mensaje especialmente manipulado que desconectaría la conexión Jira de un usuario en Mattermost solo al ver el mensaje.
ModificadaCrítica (9.8)0.73%—Remyandrade Event Student Attendance System9/2/202417/6/2026
Sourcecodester Event Student Attendance System 1.0 permite la inyección SQL a través del parámetro 'student'.
ModificadaAlta (8.8)0.33%—Giovambattistafazioli WP Social Bookmark Menu29/1/202417/6/2026
El complemento de WordPress WP SOCIAL BOOKMARK MENU hasta la versión 1.2 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF.
ModificadaMedia (4.3)0.67%💥 PoCVektor-inc VK Block Patterns20/1/202417/6/2026
El complemento VK Block Patterns para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.31.1.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función vbp_clear_patterns_cache(). Esto hace posible que atacantes no autenticados borre el caché de patrones a…
ModificadaMedia (5.4)0.43%—Limitloginattempts Limit Login Attempts Reloaded11/1/202417/6/2026
El complemento Limit Login Attempts Reloaded para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 2.25.26 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el…
ModificadaCrítica (9.8)0.75%—Student Attendance System Project Student Attendance System10/1/202417/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Student Attendance System 1.0 y clasificada como crítica. Una función desconocida del archivo attendance_report.php es afectada por esta vulnerabilidad. La manipulación del argumento class_id conduce a la inyección de SQL. La explotación ha sido divulgada al público…
ModificadaMedia (5.3)0.43%—Sumanbhattarai Send Users Email5/1/202417/6/2026
Vulnerabilidad de exposición de información confidencial a un actor no autorizado en Suman Bhattarai Send Users Email. Este problema afecta a Send Users Email: desde n/a hasta 1.4.3.
ModificadaCrítica (9.8)0.60%—Automattic Woocommerce Stripe5/1/202417/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce WooCommerce Stripe Payment Gateway. Este problema afecta a WooCommerce Stripe Payment Gateway: desde n/a hasta 7.6.1.
ModificadaMedia (4.3)0.32%—Mattermost Server2/1/202417/6/2026
Mattermost no actualiza los permisos de la sesión actual para un usuario que acaba de ser degradado a invitado, lo que permite a los invitados recién degradados cambiar los nombres de los grupos.
ModificadaMedia (4.3)0.46%—Mattermost Server2/1/202417/6/2026
Mattermost no logra abarcar la respuesta de WebSocket en torno a los usuarios notificados para cada usuario por separado, lo que hace que WebSocket transmita la información sobre quién fue notificado sobre una publicación a todos los demás en el canal.
ModificadaMedia (4.3)0.36%—Mattermost Server2/1/202417/6/2026
Mattermost no verifica adecuadamente los permisos necesarios para ver los canales públicos archivados, lo que permite que un miembro de un equipo obtenga detalles sobre los canales públicos archivados de otro equipo a través de GET /api/v4/teams//channels/deleted endpoint.
ModificadaAlta (7.5)0.46%—Automattic Woopayments31/12/202317/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: desde n/a hasta 6.9.2.
ModificadaAlta (8.8)0.46%—Mattermost29/12/202317/6/2026
La versión 2.10.0 y anteriores de Mattermost no sanitizan las rutas de enlace profundo, lo que permite a un atacante realizar ataques CSRF contra el servidor.
ModificadaMedia (6.1)0.30%—Mattermost Server29/12/202317/6/2026
La versión 8.1.6 y anteriores de Mattermost no sanitizan los datos de menciones del canal en las publicaciones, lo que permite a un atacante inyectar marcas en el cliente web.
ModificadaMedia (5.4)0.32%—Automattic Wordpress.com Editing Toolkit29/12/202317/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site Scripting') en Automattic WordPress.Com Editing Toolkit permite XSS almacenado. Este problema afecta al WordPress.Com Editing Toolkit: desde n/a hasta 3.78784.
ModificadaAlta (8.8)0.81%—Textpattern28/12/202317/6/2026
Existe una vulnerabilidad de carga de archivos arbitraria en el background de textpattern cms v4.8.8, lo que provoca la pérdida de permisos del servidor.
ModificadaCrítica (9.8)0.73%—Oretnom23 Simple Student Attendance System22/12/202317/6/2026
Se encontró una vulnerabilidad en SourceCodester Simple Student Attendance System 1.0. Ha sido declarada crítica. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación de la página de argumentos conduce a path traversal: '../filedir'. El ataque se puede lanzar de forma remota. La…
ModificadaAlta (7.5)0.45%—Automattic Woocommerce Bookings21/12/202317/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce WooCommerce Bookings. Este problema afecta a WooCommerce Bookings: desde n/a hasta 1.15.78.
ModificadaAlta (7.5)0.56%—Automattic Woopayments20/12/202317/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: desde n/a hasta 5.9.0.
ModificadaCrítica (9.8)0.67%—Automattic Woopayments20/12/202317/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: desde n/a hasta 5.9 .0.
ModificadaAlta (7.5)0.57%—Automattic Woocommerce Subscriptions20/12/202317/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce Woo Subscriptions. Este problema afecta a Woo Subscriptions: desde n/a hasta 5.1.2.
ModificadaAlta (8.1)0.83%—Automattic Woocommerce Square20/12/202317/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce WooCommerce Square. Este problema afecta a WooCommerce Square: desde n/a hasta 3.8.1.
ModificadaAlta (7.5)0.65%—Automattic Woocommerce Gocardless20/12/202317/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WooCommerce GoCardless. Este problema afecta a GoCardless: desde n/a hasta 2.5.6.