Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.66%—Idattend Idweb25/10/202317/6/2026
Un archivo arbitrario no autenticado leído en la aplicación IDWeb 3.1.013 de IDAttend permite la recuperación de cualquier archivo presente en el servidor web por parte de atacantes no autenticados.
ModificadaMedia (5.3)0.53%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método DeleteStaff en la aplicación IDWeb 3.1.013 de IDAttend permite que atacantes no autenticados eliminen información del personal.
ModificadaAlta (8.8)1.5%—Idattend Idweb25/10/202317/6/2026
La carga arbitraria de archivos a la raíz de la web en la aplicación IDWeb 3.1.013 de IDAttend permite a atacantes autenticados cargar archivos peligrosos a la raíz web, como ASP o ASPX, obteniendo la ejecución de comandos en el servidor afectado.
ModificadaMedia (5.4)0.42%—Idattend Idweb25/10/202317/6/2026
Cross-Site Scripting (XSS) Almacenado en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permiten a los atacantes secuestrar la sesión de navegación del usuario que ha iniciado sesión.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método SearchStudentsRFID en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes.
ModificadaAlta (7.5)0.70%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método SearchStudentsStaff en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de estudiantes y profesores.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método SearchStudents en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes.
ModificadaCrítica (9.1)0.72%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método SetDB en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la Denegación de Servicio (DoS) o el robo de credenciales de inicio de sesión de la base de datos.
ModificadaCrítica (9.1)0.76%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetExcursionList en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaAlta (7.5)0.60%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método SetStudentNotes en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la modificación de los datos de los estudiantes por parte de atacantes no autenticados.
ModificadaAlta (7.5)0.69%—Idattend Idweb25/10/202317/6/2026
La falta de autenticación en el método StudentPopupDetails_Timetable en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes.
ModificadaCrítica (9.1)0.76%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método StudentPopupDetails_Timetable en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaCrítica (9.1)0.76%—Idattend Idweb25/10/202317/6/2026
La inyección de SQL no autenticado en el método GetStudentGroupStudents en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados.
ModificadaMedia (6.1)0.44%—Idattend Idweb25/10/202317/6/2026
Cross-Site Scripting (XSS) Reflejado en el componente StudentSearch en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permiten el secuestro de la sesión de navegación de un usuario por parte de atacantes que han convencido a dicho usuario de hacer clic en un enlace malicioso.
ModificadaAlta (8.8)0.97%—Automattic Jetpack CRM20/10/202317/6/2026
El complemento Jetpack CRM para WordPress es vulnerable a la deserialización PHAR a través del parámetro 'zbscrmcsvimpf' en la función 'zeroBSCRM_CSVImporterLitehtml_app' en versiones hasta la 5.3.1 incluida. Si bien la función realiza una verificación nonce, los pasos 2 y 3 de la verificación no realizan ninguna…
ModificadaMedia (4.3)0.38%—Mattermost17/10/202317/6/2026
Mattermost Mobile no limita la cantidad máxima de elementos Markdown en una publicación, lo que permite a un atacante enviar una publicación con cientos de emojis a un canal y congelar la aplicación móvil de los usuarios cuando ven ese canal en particular.
ModificadaMedia (5.5)0.14%—Mattermost Desktop17/10/202317/6/2026
Mattermost Desktop no puede establecer un nivel de registro apropiado durante la ejecución inicial después de una nueva instalación, lo que provoca que se registren todas las pulsaciones de teclas, incluida la entrada de contraseña.
ModificadaMedia (5.4)0.48%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no escapa a los metadatos del usuario antes de mostrarlos en menciones, lo que podría permitir a los usuarios con un rol de Colaborador y superior realizar ataques XSS almacenados.
ModificadaMedia (4.8)0.47%—Sayandatta Simple Posts Ticker16/10/202317/6/2026
El complemento Simple Posts Ticker de WordPress anterior a 1.1.6 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenados incluso cuando la capacidad unfiltered_html no está permitida…
ModificadaMedia (5.4)0.46%—Sayandatta Simple Posts Ticker16/10/202317/6/2026
El complemento Simple Posts Ticker de WordPress anterior a 1.1.6 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior para realizar ataques Cross-Site…
ModificadaMedia (6.1)0.42%—Mpembed WP Matterport Shortcode16/10/202317/6/2026
El complemento WP Matterport Shortcode de WordPress anterior a 2.1.7 no escapa a la variable del servidor PHP_SELF cuando la genera en atributos, lo que genera problemas de Cross-Site Scripting reflejados que podrían usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (5.4)0.47%—Mpembed WP Matterport Shortcode16/10/202317/6/2026
El complemento de WordPress WP Matterport Shortcode anterior a 2.1.8 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de Cross-Site…
ModificadaMedia (5.4)0.50%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no sanitiza ni escapa algunos datos del contenido de la publicación, lo que podría permitir que el colaborador y el rol superior realicen ataques de Cross-Site Scripting almacenados.
ModificadaMedia (4.3)0.56%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los contenidos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el contenido de una publicación arbitraria (como borrador y privada) a…
ModificadaMedia (4.3)0.56%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los títulos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el título de una publicación arbitraria (como borrador y privada) a…
Orbitaley — Vulnerabilidades