Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 63% | 💥 Exploit | Wechat Brodcast Project Wechat Brodcast | 24/9/2018 | 17/6/2026 | El plugin Wechat Broadcast en versiones 1.2.0 y anteriores para WordPress permite el salto de directorio mediante el parámetro url en Image.php. | |
| Modificada | Alta (7.8) | 0.80% | — | Chatwork | 7/9/2018 | 17/6/2026 | Una vulnerabilidad de tipo ruta de búsqueda no confiable en el instalador de ChatWork Desktop App para Windows 2.3.0 y anteriores permite que un atacante consiga privilegios utilizando un archivo DLL troyano en un directorio no especificado. | |
| Modificada | Media (5.4) | 0.62% | — | Rocket.chat | 11/7/2018 | 17/6/2026 | Se ha descubierto un problema de Cross-Site Scripting (XSS) reflejado en el formulario de registro en Rocket.Chat en versiones anteriores a la 0.66. Cuando se crea una cuenta, el siguiente paso solicitará un nombre de usuario. Este campo no guardará los caracteres de control HTML, pero se mostrará un error que muestra… | |
| Modificada | Media (6.1) | 0.76% | — | Rocket.chat | 11/7/2018 | 17/6/2026 | Se ha descubierto un problema de Cross-Site Scripting (XSS) en packages/rocketchat-mentions/Mentions.js en Rocket.Chat en versiones anteriores a la 0.65. El nombre real de un nombre de usuario se muestra sin escapar cuando se menciona al usuario (con el símbolo @) en un canal o chat privado. En consecuencia, es… | |
| Modificada | Alta (7.5) | 1.9% | — | Tencent Wechat PAY | 8/7/2018 | 17/6/2026 | WXPayUtil en WeChat Pay Java SDK permite ataques XEE (XML External Entity) relacionados con una URL de notificación merchant. | |
| Modificada | Crítica (9.8) | 5.1% | — | 3CX Live Chat | 2/7/2018 | 17/6/2026 | El plugin WP Live Chat Support Pro en versiones anteriores a la 8.0.07 para WordPress es vulnerable a la ejecución remota de código no autenticado debido a la validación del lado del cliente de los tipos de archivo permitidos. Esto queda demostrado por una petición v1/remote_upload con un nombre de archivo .php y el… | |
| Modificada | Crítica (9.8) | 1.5% | — | Quick Chat Project Quick Chat | 18/6/2018 | 17/6/2026 | Se ha descubierto un problema de inyección SQL en el plugin Quick Chat en versiones anteriores a la 4.00 para WordPress. | |
| Modificada | Alta (7.5) | 2.0% | — | Chatbyvista Project Chatbyvista | 7/6/2018 | 17/6/2026 | "chatbyvista" es un servidor de archivos. "chatbyvista" es vulnerable a un problema de salto de directorio que otorga a un atacante acceso al sistema de archivos colocando "../" en la URL. | |
| Modificada | Media (6.1) | 1.1% | — | 3CX Live Chat | 15/5/2018 | 17/6/2026 | Hay Cross-Site Scripting (XSS) persistente en el plugin wp-live-chat-support en versiones anteriores a la 8.0.08 para WordPress mediante los campos de entrada "name" (wplc_name) y "email" (wplc_email) en wp-json/wp_live_chat_support/v1/start_chat cuando un atacante malicioso inicie una nueva conversación con un… | |
| Modificada | Media (6.1) | 1.3% | — | 3CX Live Chat | 9/4/2018 | 17/6/2026 | El plugin WP Live Chat Support en versiones anteriores a la 8.0.06 para WordPress tiene XSS mediante el campo Name. | |
| Modificada | Alta (7.5) | 8.9% | 💥 Exploit | Phpfreechat | 25/1/2018 | 17/6/2026 | phpFreeChat 1.7 y anteriores permite que los atacantes remotos provoquen una denegación de servicio (DoS) enviando un número grande de comandos connect. | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | Wchat Project Wchat | 24/1/2018 | 17/6/2026 | Existe inyección SQL en Wchat Fully Responsive PHP AJAX Chat Script 1.5 mediante el campo de usuario login.php. | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Zechat Project Zechat | 24/1/2018 | 17/6/2026 | Existe inyección SQL en Facebook Style Php Ajax Chat Zechat 1.5 mediante el campo de usuario login.php. | |
| Modificada | Crítica (9.8) | 1.7% | — | Rocket.chat | 3/1/2018 | 17/6/2026 | Rocket.Chat Server, en su versión 0.59 y anteriores, es vulnerable a una inyección NoSQL que conduce a la toma de control de la cuenta de administrador. | |
| Modificada | Media (5.4) | 1.0% | — | Synology Chat | 28/12/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Slash Command Creator en Synology Chat, en versiones anteriores a la 2.0.0-1124 permiten que usuarios remotos autenticados inyecten scripts web o HTML arbitrarios mediante los parámetros (1) COMMAND, (2) COMMANDS INSTRUCTION o (3) DESCRIPTION. | |
| Modificada | Media (6.5) | 1.6% | — | Synology Chat | 28/12/2017 | 17/6/2026 | Una vulnerabilidad Server-Side Request Forgery (SSRF) en Link Preview en Synology Chat en versiones anteriores a la 2.0.0-1124 permite que usuarios remotos autenticados descarguen archivos locales arbitrarios mediante un URI manipulado. | |
| Modificada | Alta (7.5) | 6.1% | 💥 Exploit | Simple Chatting System Project Simple Chatting System | 13/12/2017 | 17/6/2026 | Simple Chatting System 1.0 permite la subida de archivos arbitrarios mediante view/my_profile.php, que coloca los archivos en uploads/. | |
| Modificada | Alta (7.5) | 0.84% | — | Vibease ChatVibease Wireless Remote Vibrator | 1/12/2017 | 17/6/2026 | La app Vibease Wireless Remote Vibrator para Android y la app Vibease Chat para iOS utilizan texto en claro para intercambiar mensajes con otras apps y el mecanismo PLAIN SASL para enviar tokens de autenticación a los servidores de Vibease, lo que permite que los atacantes remotos obtengan credenciales de usuario,… | |
| Modificada | Crítica (9.8) | 3.5% | — | Atlassian Hipchat | 27/11/2017 | 17/6/2026 | El cliente de escritorio Hipchat para Mac es vulnerable a ejecución remota de código de parte del cliente mediante el análisis sintáctico de enlaces de videollamada. Los clientes de escritorio Hipchat para Mac en versiones iguales o superiores a la 4.0 y anteriores a la versión 4.30 se han visto afectadas por esta… | |
| Modificada | Alta (7.2) | 4.4% | — | Atlassian Hipchat Data CenterAtlassian Hipchat Server | 27/11/2017 | 17/6/2026 | Una vulnerabilidad de SSRF (Server-Side Request Forgery) podría conducir a la ejecución remota de código para administradores autenticados. Este problema fue introducido en la versión 2.2.0 de Hipchat Server y la versión 3.0.0 de Hipchat Data Center. Las versiones de Hipchat Server desde la 2.2.0 y anteriores a la… | |
| Modificada | Alta (7.5) | 2.8% | — | Weechat Logger | 23/9/2017 | 17/6/2026 | logger.c en el plugin logger en WeeChat en versiones anteriores a la 1.9.1 permite un cierre inesperado mediante especificadores strftime de fecha y hora debido a que no se inicializa un buffer. | |
| Modificada | Media (6.5) | 1.4% | — | Synology Chat | 11/8/2017 | 17/6/2026 | Una vulnerabilidad de tipo server-side request forgery (SSRF) en la previsualización de enlaces en Synology Chat en versiones anteriores a la 1.1.0-0806 permite que usuarios remotos autenticados accedan a recursos de la intranet mediante vectores sin especificar. | |
| Modificada | Media (6.1) | 1.1% | — | Livehelperchat Live Helper Chat | 17/7/2017 | 17/6/2026 | En Live Helper Chat versión 2.06v y anteriores, es vulnerable a un problema de tipo Cross-Site Scripting en el manejador del encabezado HTTP resultando en la ejecución de cualquier código Javascript provisto por el usuario en la sesión de otros usuarios. | |
| Modificada | Media (6.1) | 0.73% | — | Rocketchat Rocket.chat | 17/7/2017 | 17/6/2026 | En Rocket.Chat versión 0.8.0 y más recientes, es vulnerable a ataques de tipo Cross-Site Scripting (XSS) en el enlace markdown al analizar código para los mensajes. | |
| Modificada | Alta (7.5) | 1.7% | — | Echatserver Easy Chat Server | 12/6/2017 | 17/6/2026 | El archivo register.ghp en EFS Software Easy Chat Server versiones 2.0 hasta 3.1, permite a los atacantes remotos detectar contraseñas mediante el envío del parámetro username junto con un parámetro password vacío y leyendo el código fuente HTML de la respuesta. |