Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.66% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | Un archivo arbitrario no autenticado leído en la aplicación IDWeb 3.1.013 de IDAttend permite la recuperación de cualquier archivo presente en el servidor web por parte de atacantes no autenticados. | |
| Modificada | Media (5.3) | 0.53% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método DeleteStaff en la aplicación IDWeb 3.1.013 de IDAttend permite que atacantes no autenticados eliminen información del personal. | |
| Modificada | Alta (8.8) | 1.5% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La carga arbitraria de archivos a la raíz de la web en la aplicación IDWeb 3.1.013 de IDAttend permite a atacantes autenticados cargar archivos peligrosos a la raíz web, como ASP o ASPX, obteniendo la ejecución de comandos en el servidor afectado. | |
| Modificada | Media (5.4) | 0.42% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | Cross-Site Scripting (XSS) Almacenado en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permiten a los atacantes secuestrar la sesión de navegación del usuario que ha iniciado sesión. | |
| Modificada | Alta (7.5) | 0.69% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método SearchStudentsRFID en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes. | |
| Modificada | Alta (7.5) | 0.70% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método SearchStudentsStaff en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de estudiantes y profesores. | |
| Modificada | Alta (7.5) | 0.69% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método SearchStudents en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes. | |
| Modificada | Crítica (9.1) | 0.72% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método SetDB en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la Denegación de Servicio (DoS) o el robo de credenciales de inicio de sesión de la base de datos. | |
| Modificada | Crítica (9.1) | 0.76% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La inyección de SQL no autenticado en el método GetExcursionList en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados. | |
| Modificada | Alta (7.5) | 0.60% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método SetStudentNotes en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la modificación de los datos de los estudiantes por parte de atacantes no autenticados. | |
| Modificada | Alta (7.5) | 0.69% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La falta de autenticación en el método StudentPopupDetails_Timetable en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite que atacantes no autenticados extraigan datos confidenciales de los estudiantes. | |
| Modificada | Crítica (9.1) | 0.76% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La inyección de SQL no autenticado en el método StudentPopupDetails_Timetable en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados. | |
| Modificada | Crítica (9.1) | 0.76% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | La inyección de SQL no autenticado en el método GetStudentGroupStudents en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permite la extracción o modificación de todos los datos por parte de atacantes no autenticados. | |
| Modificada | Media (6.1) | 0.44% | — | Idattend Idweb | 25/10/2023 | 17/6/2026 | Cross-Site Scripting (XSS) Reflejado en el componente StudentSearch en la aplicación IDWeb de IDAttend 3.1.052 y versiones anteriores permiten el secuestro de la sesión de navegación de un usuario por parte de atacantes que han convencido a dicho usuario de hacer clic en un enlace malicioso. | |
| Modificada | Alta (8.8) | 0.97% | — | Automattic Jetpack CRM | 20/10/2023 | 17/6/2026 | El complemento Jetpack CRM para WordPress es vulnerable a la deserialización PHAR a través del parámetro 'zbscrmcsvimpf' en la función 'zeroBSCRM_CSVImporterLitehtml_app' en versiones hasta la 5.3.1 incluida. Si bien la función realiza una verificación nonce, los pasos 2 y 3 de la verificación no realizan ninguna… | |
| Modificada | Media (4.3) | 0.38% | — | Mattermost | 17/10/2023 | 17/6/2026 | Mattermost Mobile no limita la cantidad máxima de elementos Markdown en una publicación, lo que permite a un atacante enviar una publicación con cientos de emojis a un canal y congelar la aplicación móvil de los usuarios cuando ven ese canal en particular. | |
| Modificada | Media (5.5) | 0.14% | — | Mattermost Desktop | 17/10/2023 | 17/6/2026 | Mattermost Desktop no puede establecer un nivel de registro apropiado durante la ejecución inicial después de una nueva instalación, lo que provoca que se registren todas las pulsaciones de teclas, incluida la entrada de contraseña. | |
| Modificada | Media (5.4) | 0.48% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no escapa a los metadatos del usuario antes de mostrarlos en menciones, lo que podría permitir a los usuarios con un rol de Colaborador y superior realizar ataques XSS almacenados. | |
| Modificada | Media (4.8) | 0.47% | — | Sayandatta Simple Posts Ticker | 16/10/2023 | 17/6/2026 | El complemento Simple Posts Ticker de WordPress anterior a 1.1.6 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenados incluso cuando la capacidad unfiltered_html no está permitida… | |
| Modificada | Media (5.4) | 0.46% | — | Sayandatta Simple Posts Ticker | 16/10/2023 | 17/6/2026 | El complemento Simple Posts Ticker de WordPress anterior a 1.1.6 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior para realizar ataques Cross-Site… | |
| Modificada | Media (6.1) | 0.42% | — | Mpembed WP Matterport Shortcode | 16/10/2023 | 17/6/2026 | El complemento WP Matterport Shortcode de WordPress anterior a 2.1.7 no escapa a la variable del servidor PHP_SELF cuando la genera en atributos, lo que genera problemas de Cross-Site Scripting reflejados que podrían usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (5.4) | 0.47% | — | Mpembed WP Matterport Shortcode | 16/10/2023 | 17/6/2026 | El complemento de WordPress WP Matterport Shortcode anterior a 2.1.8 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de Cross-Site… | |
| Modificada | Media (5.4) | 0.50% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no sanitiza ni escapa algunos datos del contenido de la publicación, lo que podría permitir que el colaborador y el rol superior realicen ataques de Cross-Site Scripting almacenados. | |
| Modificada | Media (4.3) | 0.56% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los contenidos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el contenido de una publicación arbitraria (como borrador y privada) a… | |
| Modificada | Media (4.3) | 0.56% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los títulos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el título de una publicación arbitraria (como borrador y privada) a… |