Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.9)0.51%💥 PoCMattermost6/11/202317/6/2026
Mattermost no sanitiza adecuadamente el objeto de usuario al actualizar el nombre de usuario, lo que hace que el hash de la contraseña se incluya en el cuerpo de la respuesta.
ModificadaMedia (4.3)0.51%—Mattermost6/11/202317/6/2026
Mattermost no valida correctamente las solicitudes al complemento Calls, lo que permite que un atacante que envíe una solicitud sin un encabezado de Agente de Usuario cause pánico y bloquee el complemento Calls.
ModificadaBaja (3.3)0.19%—Mattermost Desktop2/11/202317/6/2026
Mattermost Desktop para MacOS no utiliza la funcionalidad de entrada de teclado segura proporcionada por macOS, lo que permite que otros procesos lean la entrada del teclado.
ModificadaMedia (5.3)0.49%—Mattermost Desktop2/11/202317/6/2026
Mattermost no logra validar adecuadamente una expresión regular creada a partir de la ruta URL del servidor, lo que permite que un atacante con control de un servidor inscrito monte una Denegación de Servicio.
ModificadaMedia (5.3)0.33%—Mattermost Desktop2/11/202317/6/2026
Mattermost Desktop no maneja correctamente los permisos ni solicita el consentimiento del usuario en ciertos permisos confidenciales, lo que permite la explotación de medios desde un servidor de Mattermost malicioso.
ModificadaMedia (6.1)0.40%—Fattura2431/10/202317/6/2026
El complemento Fattura24 de WordPress anterior a 6.2.8 no sanitiza ni escapa del parámetro 'id' antes de devolverlo a la página, lo que genera una vulnerabilidad de Cross-Site Scripting reflejada.
ModificadaAlta (8.8)0.56%—Matthewschwartz Google Maps Made Simple30/10/202317/6/2026
El complemento Google Maps made Simple para WordPress es vulnerable a la inyección SQL a través del shortcode del complemento en versiones hasta la 0.6 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace…
ModificadaMedia (5.3)0.56%—Matter-labs Zkvyper25/10/202317/6/2026
era-compiler-vyper es el compilador EraVM Vyper para zkSync Era, un paquete acumulativo de capa 2 que utiliza pruebas de conocimiento cero para escalar Ethereum. Antes de la versión 1.3.10 de era-compiler-vype, un error impedía la inicialización de la primera variable inmutable para los contratos de Vyper que cumplían…
ModificadaMedia (6.1)0.44%—Egeorjon Eg-attachments25/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Emmanuel GEORJON EG-Attachments en versiones <= 2.1.3.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método StudentPopupDetails_EmergencyContactDetails en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método StudentPopupDetails_StudentDetails en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método StudentPopupDetails_ContactDetails en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes.
ModificadaCrítica (9.1)0.76%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetAssignmentsDue en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaMedia (6.5)0.53%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método DeleteAssignments en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la eliminación de datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.55%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetAssignmentsDue en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaAlta (7.5)0.51%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método GetAssignmentsDue en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de estudiantes y profesores.
ModificadaAlta (7.5)0.51%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método GetStudentGroupStudents en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la recuperación de datos de estudiantes y profesores por parte de atacantes no autenticados.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método GetActiveToiletPasses en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados recuperen la información de los estudiantes.
ModificadaMedia (5.3)0.56%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método GetLogFiles en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la recuperación de archivos de registro confidenciales por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.76%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método DeleteRoomChanges en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.76%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetRoomChanges en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.55%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetStudentInconsistencies en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.55%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetCurrentPeriod en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.55%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetExcursionDetails en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.55%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetVisitors en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.