Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.54%💥 PoCVantara Hitachi Network Attached Storage5/12/202317/6/2026
La divulgación de información en SMU en Hitachi Vantara HNAS 14.8.7825.01 en Windows permite a los usuarios autenticados descargar archivos confidenciales a través de Insecure Direct Object Reference (IDOR).
ModificadaMedia (5.4)0.37%—Perfmatters30/11/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Perfmatters permite almacenar XSS. Este problema afecta a Perfmatters: desde n/a antes de 2.2.0.
ModificadaMedia (6.1)0.41%—Perfmatters30/11/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Perfmatters permite XSS Reflejado. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6.
ModificadaAlta (8.8)0.24%—Perfmatters30/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Perfmatters permite la Cross-Site Request Forgery. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6.
ModificadaMedia (5.4)0.78%—Automattic WoocommerceAutomattic Woocommerce Blocks30/11/202317/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Scripting entre sitios') en Automattic WooCommerce, Automattic WooCommerce Blocks permite XSS almacenado. Este problema afecta a WooCommerce: desde n/a hasta 8.1.1; WooCommerce Blocks: desde n/a hasta 11.1.1.
ModificadaMedia (5.4)0.57%—Automattic Jetpack30/11/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic Jetpack – WP Security, Backup, Speed, & Growth permite almacenar XSS. Este problema afecta a Jetpack – WP Security, Backup, Speed, & Growth: desde n/a hasta 12.8-a.1.
ModificadaMedia (4.3)0.45%—Limitloginattempts Limit Login Attempts Reloaded27/11/202317/6/2026
El complemento Limit Login Attempts Reloaded de WordPress anterior al 2.25.26 le falta autorización en la acción AJAX `toggle_auto_update`, lo que permite a cualquier usuario con un nonce válido alternar el estado de actualización automática del complemento.
ModificadaMedia (4.3)0.44%—Mattermost27/11/202317/6/2026
Mattermost no realiza la autorización adecuada en el endpoint /plugins/focalboard/api/v2/users, lo que permite a un atacante que es un usuario invitado y conoce el ID de otro usuario obtener su información (por ejemplo, nombre, apellido, apodo) a través de Mattermost Boards.
ModificadaMedia (5.3)0.63%—Mattermost27/11/202317/6/2026
Mattermost no logra limitar el tamaño de los registros del servidor, lo que permite que un atacante envíe solicitudes especialmente manipuladas a diferentes endpoint para potencialmente desbordar el registro.
ModificadaAlta (7.5)0.72%—Mattermost27/11/202317/6/2026
Mattermost no limita la cantidad de datos extraídos de archivos comprimidos durante la importación de tableros en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una denegación de servicio, al importar un tablero usando un zip (bomba zip) especialmente…
ModificadaMedia (6.1)0.40%—Mattermost27/11/202317/6/2026
Mattermost no verifica correctamente un parámetro de URL de redireccionamiento que permitía una redirección abierta cuando el usuario hizo clic en "Volver a Mattermost" después de proporcionar un esquema de URL personalizado no válido en /oauth/{service}/mobile_login?redirect_to=
ModificadaMedia (4.3)0.51%—Mattermost27/11/202317/6/2026
Mattermost no valida correctamente la opción "Mostrar nombre completo" en algunos endpoint de los tableros de Mattermost, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción Show Full Name estaba deshabilitada.
ModificadaMedia (4.3)0.51%—Mattermost27/11/202317/6/2026
Mattermost no verifica si la configuración "Permitir a los usuarios ver canales archivados" está habilitada durante la visualización de vistas previas de enlaces permanentes, lo que permite a los miembros ver vistas previas de enlaces permanentes de canales archivados incluso si la configuración "Permitir a los…
ModificadaAlta (7.5)0.72%—Mattermost27/11/202317/6/2026
Mattermost no logra limitar adecuadamente los caracteres permitidos en diferentes campos de un bloque en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una Denegación de Servicio, al parchear el campo de un bloque usando una cadena especialmente manipulada.
ModificadaMedia (5.4)0.37%—Mattermost27/11/202317/6/2026
Mattermost no utiliza el texto interno/textContent al configurar el nombre del canal en la aplicación web durante el autocompletado, lo que permite a un atacante inyectar HTML en la página de una víctima creando un nombre de canal que sea HTML válido. Sin embargo, no es posible XSS.
ModificadaMedia (4.3)0.42%—Mattermost27/11/202317/6/2026
Mattermost no verifica si el modo reforzado está habilitado al anular el nombre de usuario y/o el ícono al publicar una publicación. Si la configuración permitía que las integraciones anularan el nombre de usuario y la imagen de perfil al publicar, un miembro también podría anular el nombre de usuario y el ícono al…
ModificadaAlta (7.5)0.97%💥 PoCThemeisle Cloud Templates & Patterns Collection23/11/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en ThemeIsle Cloud Templates & Patterns collection. Este problema afecta a Cloud Templates & Patterns collection: desde n/a hasta 1.2.2.
ModificadaMedia (6.5)0.72%—Seattlelab Slmail23/11/202317/6/2026
Se ha encontrado una vulnerabilidad de exposición de información, cuya explotación podría permitir a un usuario remoto recuperar información confidencial almacenada en el servidor, como archivos de credenciales, archivos de configuración, archivos de aplicaciones, etc., simplemente agregando cualquiera de los…
ModificadaMedia (5.4)0.39%—Seattlelab Slmail23/11/202317/6/2026
Vulnerabilidad XSS almacenada. Esta vulnerabilidad podría permitir a un atacante almacenar un payload de JavaScript malicioso mediante métodos GET y POST en múltiples parámetros en el archivo MailAdmin_dll.htm.
ModificadaMedia (6.5)1.1%—Seattlelab Slmail23/11/202317/6/2026
Vulnerabilidad de Path Traversal cuya explotación podría permitir a un usuario remoto autenticado eludir las restricciones previstas por SecurityManager y enumerar un directorio principal a través de cualquier nombre de archivo, como un valor múltiple ..%2F que afecta el parámetro 'dodoc' en el archivo…
ModificadaAlta (7.8)0.20%—Intel Battery Life Diagnostic Tool14/11/202317/6/2026
La ruta de búsqueda no controlada en algunos software Intel Battery Life Diagnostic Tool anterior a la versión 2.2.1 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
ModificadaMedia (6.7)0.23%—Intel Battery Life Diagnostic Tool14/11/202317/6/2026
La autorización inadecuada en algún software de instalación de la herramienta Intel Battery Life Diagnostic Tool anterior a la versión 2.2.1 puede permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local.
ModificadaAlta (7.8)0.17%—Intel Battery Life Diagnostic Tool14/11/202317/6/2026
Un control de acceso inadecuado en algunos software Intel Battery Life Diagnostic Tool anterior a la versión 2.2.1 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
ModificadaAlta (8.8)0.27%—Cimatti Wordpress Contact Forms13/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Cimatti Consulting WordPress Contact Forms by Cimatti en versiones <= 1.6.0.
ModificadaMedia (5.3)0.53%—Mattermost6/11/202317/6/2026
Mattermost no puede sanitizar adecuadamente la solicitud a /api/v4/redirect_location, lo que permite que un atacante envíe una solicitud especialmente manipulada a /api/v4/redirect_location para llenar la memoria debido al almacenamiento en caché de elementos grandes.