Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1144 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)63%💥 ExploitWechat Brodcast Project Wechat Brodcast24/9/201817/6/2026
El plugin Wechat Broadcast en versiones 1.2.0 y anteriores para WordPress permite el salto de directorio mediante el parámetro url en Image.php.
ModificadaAlta (7.8)0.80%—Chatwork7/9/201817/6/2026
Una vulnerabilidad de tipo ruta de búsqueda no confiable en el instalador de ChatWork Desktop App para Windows 2.3.0 y anteriores permite que un atacante consiga privilegios utilizando un archivo DLL troyano en un directorio no especificado.
ModificadaMedia (5.4)0.62%—Rocket.chat11/7/201817/6/2026
Se ha descubierto un problema de Cross-Site Scripting (XSS) reflejado en el formulario de registro en Rocket.Chat en versiones anteriores a la 0.66. Cuando se crea una cuenta, el siguiente paso solicitará un nombre de usuario. Este campo no guardará los caracteres de control HTML, pero se mostrará un error que muestra…
ModificadaMedia (6.1)0.76%—Rocket.chat11/7/201817/6/2026
Se ha descubierto un problema de Cross-Site Scripting (XSS) en packages/rocketchat-mentions/Mentions.js en Rocket.Chat en versiones anteriores a la 0.65. El nombre real de un nombre de usuario se muestra sin escapar cuando se menciona al usuario (con el símbolo @) en un canal o chat privado. En consecuencia, es…
ModificadaAlta (7.5)1.9%—Tencent Wechat PAY8/7/201817/6/2026
WXPayUtil en WeChat Pay Java SDK permite ataques XEE (XML External Entity) relacionados con una URL de notificación merchant.
ModificadaCrítica (9.8)5.1%—3CX Live Chat2/7/201817/6/2026
El plugin WP Live Chat Support Pro en versiones anteriores a la 8.0.07 para WordPress es vulnerable a la ejecución remota de código no autenticado debido a la validación del lado del cliente de los tipos de archivo permitidos. Esto queda demostrado por una petición v1/remote_upload con un nombre de archivo .php y el…
ModificadaCrítica (9.8)1.5%—Quick Chat Project Quick Chat18/6/201817/6/2026
Se ha descubierto un problema de inyección SQL en el plugin Quick Chat en versiones anteriores a la 4.00 para WordPress.
ModificadaAlta (7.5)2.0%—Chatbyvista Project Chatbyvista7/6/201817/6/2026
"chatbyvista" es un servidor de archivos. "chatbyvista" es vulnerable a un problema de salto de directorio que otorga a un atacante acceso al sistema de archivos colocando "../" en la URL.
ModificadaMedia (6.1)1.1%—3CX Live Chat15/5/201817/6/2026
Hay Cross-Site Scripting (XSS) persistente en el plugin wp-live-chat-support en versiones anteriores a la 8.0.08 para WordPress mediante los campos de entrada "name" (wplc_name) y "email" (wplc_email) en wp-json/wp_live_chat_support/v1/start_chat cuando un atacante malicioso inicie una nueva conversación con un…
ModificadaMedia (6.1)1.3%—3CX Live Chat9/4/201817/6/2026
El plugin WP Live Chat Support en versiones anteriores a la 8.0.06 para WordPress tiene XSS mediante el campo Name.
ModificadaAlta (7.5)8.9%💥 ExploitPhpfreechat25/1/201817/6/2026
phpFreeChat 1.7 y anteriores permite que los atacantes remotos provoquen una denegación de servicio (DoS) enviando un número grande de comandos connect.
ModificadaCrítica (9.8)19%💥 ExploitWchat Project Wchat24/1/201817/6/2026
Existe inyección SQL en Wchat Fully Responsive PHP AJAX Chat Script 1.5 mediante el campo de usuario login.php.
ModificadaCrítica (9.8)2.7%💥 ExploitZechat Project Zechat24/1/201817/6/2026
Existe inyección SQL en Facebook Style Php Ajax Chat Zechat 1.5 mediante el campo de usuario login.php.
ModificadaCrítica (9.8)1.7%—Rocket.chat3/1/201817/6/2026
Rocket.Chat Server, en su versión 0.59 y anteriores, es vulnerable a una inyección NoSQL que conduce a la toma de control de la cuenta de administrador.
ModificadaMedia (5.4)1.0%—Synology Chat28/12/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Slash Command Creator en Synology Chat, en versiones anteriores a la 2.0.0-1124 permiten que usuarios remotos autenticados inyecten scripts web o HTML arbitrarios mediante los parámetros (1) COMMAND, (2) COMMANDS INSTRUCTION o (3) DESCRIPTION.
ModificadaMedia (6.5)1.6%—Synology Chat28/12/201717/6/2026
Una vulnerabilidad Server-Side Request Forgery (SSRF) en Link Preview en Synology Chat en versiones anteriores a la 2.0.0-1124 permite que usuarios remotos autenticados descarguen archivos locales arbitrarios mediante un URI manipulado.
ModificadaAlta (7.5)6.1%💥 ExploitSimple Chatting System Project Simple Chatting System13/12/201717/6/2026
Simple Chatting System 1.0 permite la subida de archivos arbitrarios mediante view/my_profile.php, que coloca los archivos en uploads/.
ModificadaAlta (7.5)0.84%—Vibease ChatVibease Wireless Remote Vibrator1/12/201717/6/2026
La app Vibease Wireless Remote Vibrator para Android y la app Vibease Chat para iOS utilizan texto en claro para intercambiar mensajes con otras apps y el mecanismo PLAIN SASL para enviar tokens de autenticación a los servidores de Vibease, lo que permite que los atacantes remotos obtengan credenciales de usuario,…
ModificadaCrítica (9.8)3.5%—Atlassian Hipchat27/11/201717/6/2026
El cliente de escritorio Hipchat para Mac es vulnerable a ejecución remota de código de parte del cliente mediante el análisis sintáctico de enlaces de videollamada. Los clientes de escritorio Hipchat para Mac en versiones iguales o superiores a la 4.0 y anteriores a la versión 4.30 se han visto afectadas por esta…
ModificadaAlta (7.2)4.4%—Atlassian Hipchat Data CenterAtlassian Hipchat Server27/11/201717/6/2026
Una vulnerabilidad de SSRF (Server-Side Request Forgery) podría conducir a la ejecución remota de código para administradores autenticados. Este problema fue introducido en la versión 2.2.0 de Hipchat Server y la versión 3.0.0 de Hipchat Data Center. Las versiones de Hipchat Server desde la 2.2.0 y anteriores a la…
ModificadaAlta (7.5)2.8%—Weechat Logger23/9/201717/6/2026
logger.c en el plugin logger en WeeChat en versiones anteriores a la 1.9.1 permite un cierre inesperado mediante especificadores strftime de fecha y hora debido a que no se inicializa un buffer.
ModificadaMedia (6.5)1.4%—Synology Chat11/8/201717/6/2026
Una vulnerabilidad de tipo server-side request forgery (SSRF) en la previsualización de enlaces en Synology Chat en versiones anteriores a la 1.1.0-0806 permite que usuarios remotos autenticados accedan a recursos de la intranet mediante vectores sin especificar.
ModificadaMedia (6.1)1.1%—Livehelperchat Live Helper Chat17/7/201717/6/2026
En Live Helper Chat versión 2.06v y anteriores, es vulnerable a un problema de tipo Cross-Site Scripting en el manejador del encabezado HTTP resultando en la ejecución de cualquier código Javascript provisto por el usuario en la sesión de otros usuarios.
ModificadaMedia (6.1)0.73%—Rocketchat Rocket.chat17/7/201717/6/2026
En Rocket.Chat versión 0.8.0 y más recientes, es vulnerable a ataques de tipo Cross-Site Scripting (XSS) en el enlace markdown al analizar código para los mensajes.
ModificadaAlta (7.5)1.7%—Echatserver Easy Chat Server12/6/201717/6/2026
El archivo register.ghp en EFS Software Easy Chat Server versiones 2.0 hasta 3.1, permite a los atacantes remotos detectar contraseñas mediante el envío del parámetro username junto con un parámetro password vacío y leyendo el código fuente HTML de la respuesta.