Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.54% | 💥 PoC | Vantara Hitachi Network Attached Storage | 5/12/2023 | 17/6/2026 | La divulgación de información en SMU en Hitachi Vantara HNAS 14.8.7825.01 en Windows permite a los usuarios autenticados descargar archivos confidenciales a través de Insecure Direct Object Reference (IDOR). | |
| Modificada | Media (5.4) | 0.37% | — | Perfmatters | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Perfmatters permite almacenar XSS. Este problema afecta a Perfmatters: desde n/a antes de 2.2.0. | |
| Modificada | Media (6.1) | 0.41% | — | Perfmatters | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Perfmatters permite XSS Reflejado. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6. | |
| Modificada | Alta (8.8) | 0.24% | — | Perfmatters | 30/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Perfmatters permite la Cross-Site Request Forgery. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6. | |
| Modificada | Media (5.4) | 0.78% | — | Automattic WoocommerceAutomattic Woocommerce Blocks | 30/11/2023 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Scripting entre sitios') en Automattic WooCommerce, Automattic WooCommerce Blocks permite XSS almacenado. Este problema afecta a WooCommerce: desde n/a hasta 8.1.1; WooCommerce Blocks: desde n/a hasta 11.1.1. | |
| Modificada | Media (5.4) | 0.57% | — | Automattic Jetpack | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic Jetpack – WP Security, Backup, Speed, & Growth permite almacenar XSS. Este problema afecta a Jetpack – WP Security, Backup, Speed, & Growth: desde n/a hasta 12.8-a.1. | |
| Modificada | Media (4.3) | 0.45% | — | Limitloginattempts Limit Login Attempts Reloaded | 27/11/2023 | 17/6/2026 | El complemento Limit Login Attempts Reloaded de WordPress anterior al 2.25.26 le falta autorización en la acción AJAX `toggle_auto_update`, lo que permite a cualquier usuario con un nonce válido alternar el estado de actualización automática del complemento. | |
| Modificada | Media (4.3) | 0.44% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no realiza la autorización adecuada en el endpoint /plugins/focalboard/api/v2/users, lo que permite a un atacante que es un usuario invitado y conoce el ID de otro usuario obtener su información (por ejemplo, nombre, apellido, apodo) a través de Mattermost Boards. | |
| Modificada | Media (5.3) | 0.63% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no logra limitar el tamaño de los registros del servidor, lo que permite que un atacante envíe solicitudes especialmente manipuladas a diferentes endpoint para potencialmente desbordar el registro. | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no limita la cantidad de datos extraídos de archivos comprimidos durante la importación de tableros en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una denegación de servicio, al importar un tablero usando un zip (bomba zip) especialmente… | |
| Modificada | Media (6.1) | 0.40% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no verifica correctamente un parámetro de URL de redireccionamiento que permitía una redirección abierta cuando el usuario hizo clic en "Volver a Mattermost" después de proporcionar un esquema de URL personalizado no válido en /oauth/{service}/mobile_login?redirect_to= | |
| Modificada | Media (4.3) | 0.51% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no valida correctamente la opción "Mostrar nombre completo" en algunos endpoint de los tableros de Mattermost, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción Show Full Name estaba deshabilitada. | |
| Modificada | Media (4.3) | 0.51% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no verifica si la configuración "Permitir a los usuarios ver canales archivados" está habilitada durante la visualización de vistas previas de enlaces permanentes, lo que permite a los miembros ver vistas previas de enlaces permanentes de canales archivados incluso si la configuración "Permitir a los… | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no logra limitar adecuadamente los caracteres permitidos en diferentes campos de un bloque en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una Denegación de Servicio, al parchear el campo de un bloque usando una cadena especialmente manipulada. | |
| Modificada | Media (5.4) | 0.37% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no utiliza el texto interno/textContent al configurar el nombre del canal en la aplicación web durante el autocompletado, lo que permite a un atacante inyectar HTML en la página de una víctima creando un nombre de canal que sea HTML válido. Sin embargo, no es posible XSS. | |
| Modificada | Media (4.3) | 0.42% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no verifica si el modo reforzado está habilitado al anular el nombre de usuario y/o el ícono al publicar una publicación. Si la configuración permitía que las integraciones anularan el nombre de usuario y la imagen de perfil al publicar, un miembro también podría anular el nombre de usuario y el ícono al… | |
| Modificada | Alta (7.5) | 0.97% | 💥 PoC | Themeisle Cloud Templates & Patterns Collection | 23/11/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en ThemeIsle Cloud Templates & Patterns collection. Este problema afecta a Cloud Templates & Patterns collection: desde n/a hasta 1.2.2. | |
| Modificada | Media (6.5) | 0.72% | — | Seattlelab Slmail | 23/11/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad de exposición de información, cuya explotación podría permitir a un usuario remoto recuperar información confidencial almacenada en el servidor, como archivos de credenciales, archivos de configuración, archivos de aplicaciones, etc., simplemente agregando cualquiera de los… | |
| Modificada | Media (5.4) | 0.39% | — | Seattlelab Slmail | 23/11/2023 | 17/6/2026 | Vulnerabilidad XSS almacenada. Esta vulnerabilidad podría permitir a un atacante almacenar un payload de JavaScript malicioso mediante métodos GET y POST en múltiples parámetros en el archivo MailAdmin_dll.htm. | |
| Modificada | Media (6.5) | 1.1% | — | Seattlelab Slmail | 23/11/2023 | 17/6/2026 | Vulnerabilidad de Path Traversal cuya explotación podría permitir a un usuario remoto autenticado eludir las restricciones previstas por SecurityManager y enumerar un directorio principal a través de cualquier nombre de archivo, como un valor múltiple ..%2F que afecta el parámetro 'dodoc' en el archivo… | |
| Modificada | Alta (7.8) | 0.20% | — | Intel Battery Life Diagnostic Tool | 14/11/2023 | 17/6/2026 | La ruta de búsqueda no controlada en algunos software Intel Battery Life Diagnostic Tool anterior a la versión 2.2.1 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local. | |
| Modificada | Media (6.7) | 0.23% | — | Intel Battery Life Diagnostic Tool | 14/11/2023 | 17/6/2026 | La autorización inadecuada en algún software de instalación de la herramienta Intel Battery Life Diagnostic Tool anterior a la versión 2.2.1 puede permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Modificada | Alta (7.8) | 0.17% | — | Intel Battery Life Diagnostic Tool | 14/11/2023 | 17/6/2026 | Un control de acceso inadecuado en algunos software Intel Battery Life Diagnostic Tool anterior a la versión 2.2.1 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Modificada | Alta (8.8) | 0.27% | — | Cimatti Wordpress Contact Forms | 13/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Cimatti Consulting WordPress Contact Forms by Cimatti en versiones <= 1.6.0. | |
| Modificada | Media (5.3) | 0.53% | — | Mattermost | 6/11/2023 | 17/6/2026 | Mattermost no puede sanitizar adecuadamente la solicitud a /api/v4/redirect_location, lo que permite que un atacante envíe una solicitud especialmente manipulada a /api/v4/redirect_location para llenar la memoria debido al almacenamiento en caché de elementos grandes. |