Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.26%—Automattic Canada Post Shipping Method18/12/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WooCommerce Canada Post Shipping Method. Este problema afecta a Canada Post Shipping Method: desde n/a hasta 2.8.3.
ModificadaAlta (8.8)0.26%—Automattic Woocommerce Bookings18/12/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WooCommerce WooCommerce Bookings. Este problema afecta a WooCommerce Bookings: desde n/a hasta 2.0.3.
ModificadaMedia (6.5)0.71%—Kaifa Webitr Attendance System15/12/202317/6/2026
Kaifa Technology WebITR es un sistema de asistencia en línea, no tiene validación suficiente para la entrada del usuario dentro de una función especial. Un atacante remoto con privilegios de usuario normal puede aprovechar esta vulnerabilidad para inyectar comandos SQL arbitrarios para leer la base de datos.
ModificadaAlta (8.8)0.89%—Kaifa Webitr Attendance System15/12/202317/6/2026
Kaifa Technology WebITR es un sistema de asistencia en línea, su función de carga de archivos no restringe la carga de archivos con tipos peligrosos. Un atacante remoto con privilegios de usuario normal puede aprovechar esta vulnerabilidad para cargar archivos arbitrarios y ejecutar comandos arbitrarios o interrumpir…
ModificadaMedia (4.3)0.57%—Kaifa Webitr Attendance System15/12/202317/6/2026
Kaifa Technology WebITR es un sistema de asistencia en línea. Un atacante remoto con privilegios de usuario normal puede obtener información confidencial parcial del sistema a partir de un mensaje de error.
ModificadaCrítica (9.8)0.57%—Kaifa Webitr Attendance System15/12/202317/6/2026
Kaifa Technology WebITR es un sistema de asistencia en línea, tiene una vulnerabilidad al usar una clave de cifrado codificada. Un atacante remoto no autenticado puede generar un parámetro de token válido y aprovechar esta vulnerabilidad para acceder al sistema con una cuenta de usuario arbitraria, incluida la cuenta…
ModificadaCrítica (9.8)0.79%—Camsbiometrics Zkteco, Essl, Cams Biometrics Integration ModuleOdoo Biometric Attendance15/12/202317/6/2026
Vulnerabilidad de inyección SQL en Cams Biometrics Zkteco, eSSL, Cams Biometrics Integration Module with HR Attendance (también conocido como odoo-biometric-attendance) v. 13.0 a 16.0.1 permite a un atacante remoto ejecutar código arbitrario y obtener privilegios a través del parámetro db en el componente…
ModificadaMedia (5.4)0.38%—Automattic Woopayments14/12/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo permite almacenar XSS. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: de…
ModificadaCrítica (9.8)0.60%—Oretnom23 Simple Student Attendance System13/12/202317/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como crítica. Este problema afecta a la función save_attendance del archivo action.class.php. La manipulación del argumento sid conduce a la inyección de SQL. El exploit ha sido divulgado al público y puede…
ModificadaMedia (4.3)0.41%—Mattermost Server12/12/202317/6/2026
Mattermost no realiza comprobaciones de autorización correctas al crear una acción del playbook, lo que permite a los usuarios sin acceso al playbook crear acciones del playbook. Si la acción del playbook creada es publicar un mensaje en un canal basado en palabras clave específicas en una publicación, se puede…
ModificadaMedia (5.4)0.32%—Mattermost Server12/12/202317/6/2026
Mattermost no valida la membresía del equipo cuando un usuario intenta acceder a un playbook, lo que permite que un usuario con permisos para un playbook pero sin permisos para el equipo en el que se encuentra el playbook acceda y modifique el playbook. Esto puede suceder si el usuario alguna vez fue miembro del…
ModificadaMedia (4.3)0.37%—Mattermost Server12/12/202317/6/2026
Mattermost no verifica si un usuario es un invitado al actualizar las tareas de una ejecución de un playbook privado, lo que permite a un invitado actualizar las tareas de una ejecución de un playbook privado si conoce el ID de la ejecución.
ModificadaMedia (6.5)0.64%—Mattermost Server12/12/202317/6/2026
Mattermost no logra manejar un cuerpo de solicitud nulo en el endpoint /add, lo que permite que un miembro simple envíe una solicitud con un cuerpo de solicitud nulo a ese endpoint y haga que falle. Después de algunas repeticiones, el complemento se desactiva.
ModificadaAlta (7.5)0.65%—Mattermost Server12/12/202317/6/2026
Mattermost no logra validar el tipo de parámetro de solicitud del cuerpo "recordatorio", lo que permite a un atacante bloquear el complemento Playbook al actualizar el cuadro de diálogo de estado.
ModificadaMedia (5.3)0.43%—Mattermost Server12/12/202317/6/2026
Mattermost no realiza comprobaciones de autorización en el endpoint /plugins/playbooks/api/v0/runs/add-to-timeline-dialog del complemento Playbooks, lo que permite a un atacante obtener información limitada sobre una publicación si conoce el ID de la publicación.
ModificadaAlta (7.5)0.65%—Mattermost Server12/12/202317/6/2026
Mattermost no verifica la longitud al configurar el título en una lista de verificación de ejecución en Playbooks, lo que permite a un atacante enviar una solicitud especialmente manipulada y bloquear el complemento de Playbooks.
ModificadaAlta (8.8)0.31%—Mattermost Server12/12/202317/6/2026
Mattermost no logra validar si se pasa una ruta relativa en /plugins/playbooks/api/v0/telemetry/run/ como ID de ejecución de telemetría, lo que permite a un atacante usar un payload de path traversal que apunta a un endpoint diferente que conduce a un ataque CSRF.
ModificadaCrítica (9.8)0.80%—Oretnom23 Simple Student Attendance System10/12/202317/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido del archivo ajax-api.php?action=save_attendance. La manipulación del argumento class_id conduce a la inyección de SQL. El exploit ha sido divulgado al…
ModificadaCrítica (9.8)0.88%—Oretnom23 Simple Student Attendance System10/12/202317/6/2026
Una vulnerabilidad ha sido encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /modals/student_form.php. La manipulación del argumento id conduce a la inyección de SQL. El exploit ha sido divulgado al público y puede utilizarse.…
ModificadaCrítica (9.8)0.80%—Oretnom23 Simple Student Attendance System8/12/202317/6/2026
Se encontró una vulnerabilidad en SourceCodester Simple Student Attendance System 1.0. Ha sido calificada como crítica. Una función desconocida del archivo /modals/class_form.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. El exploit ha sido divulgado al público…
ModificadaAlta (8.8)0.86%—Oretnom23 Simple Student Attendance System8/12/202317/6/2026
Se encontró una vulnerabilidad en SourceCodester Simple Student Attendance System 1.0. Ha sido declarada problemática. Una función desconocida del archivo index.php es afectada por esta vulnerabilidad. La manipulación de la página de argumentos conduce a la inclusión del archivo. El exploit ha sido divulgado al…
ModificadaCrítica (9.8)0.80%—Oretnom23 Simple Student Attendance System8/12/202317/6/2026
Se encontró una vulnerabilidad en SourceCodester Simple Student Attendance System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo Assistance.php es afectada por esta vulnerabilidad. La manipulación del argumento class_id conduce a la inyección de SQL. El exploit ha sido divulgado al público…
ModificadaMedia (6.1)0.61%—Oretnom23 Simple Student Attendance System8/12/202317/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple Student Attendance System 1.0 y clasificada como problemática. Este problema afecta un procesamiento desconocido del archivo index.php. La manipulación de la página de argumentos conduce a cross site scripting. El ataque puede iniciarse de forma remota. El…
ModificadaMedia (5.3)0.53%—Mattermost Server6/12/202317/6/2026
Mattermost agrupa llamadas en el endpoint /metrics por identificación e informar esa identificación en la respuesta. Dado que esta identificación es la ID del canal, el endpoint público /metrics revela los ID de los canales.
ModificadaCrítica (9.8)0.64%—Mattermost Server6/12/202317/6/2026
La aplicación web Mattermost no puede validar los parámetros de ruta en//channels/, lo que permite a un atacante realizar un path traversal del lado del cliente.
Orbitaley — Vulnerabilidades