Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
–

1775 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.21%—Marcomilesi WP Attachments16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Marco Milesi WP Attachments en versiones <= 5.0.6.
ModificadaAlta (8.8)0.21%—Mattmckenny Stout Google Calendar16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Matt McKenny Stout Google Calendar en versiones <= 1.2.3.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaMedia (6.5)0.49%—Mattermost Server9/10/202317/6/2026
Mattermost no logra desdoblar los ID de entrada, lo que permite que un simple usuario haga que la aplicación consuma recursos excesivos y posiblemente falle al enviar una solicitud especialmente manipulada a /api/v4/users/ids con múltiples ID idénticos.
ModificadaMedia (5.3)0.32%—Mattermost Server9/10/202317/6/2026
Mattermost no verifica adecuadamente el creador de un archivo adjunto al agregar el fichero a un borrador de publicación, lo que potencialmente expone información del archivo no autorizada.
ModificadaAlta (7.5)0.50%—Mattermost Server9/10/202317/6/2026
Mattermost no aplica un límite para el tamaño de la entrada de caché para los datos de OpenGraph, lo que permite a un atacante enviar una solicitud especialmente manipulada al /api/v4/opengraph, llenando el caché y haciendo que el servidor no esté disponible.
ModificadaCrítica (9.8)0.60%—Presto-changeo Attribute Grid5/10/202317/6/2026
Se descubrió que Presto Changeo atributegrid hasta 2.0.3 contiene una vulnerabilidad de inyección SQL a través del componente disable_json.php.
ModificadaMedia (6.5)0.22%—Multidots Product Attachment FOR Woocommerce3/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Dotstore Product Attachment para WooCommerce en versiones <= 2.1.8.
ModificadaMedia (4.3)0.43%—Mattermost2/10/202317/6/2026
Mattermost no marca la opción "Show Full Name" en el endpoint /api/v4/teams/TEAM_ID/top/team_members, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción "Show Full Name" está deshabilitada.
ModificadaMedia (6.1)0.37%—Hennessey Attorney2/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en Hennessey Digital Attorney theme en versiones <= 3 themas.
ModificadaMedia (6.5)0.68%—Mattermost29/9/202317/6/2026
Mattermost no aplica límites de caracteres en todos los posibles accesorios de notificación, lo que permite a un atacante enviar un valor muy largo para un notification_prop, lo que hace que el servidor consuma una cantidad anormal de recursos informáticos y posiblemente deje de estar disponible temporalmente para sus…
ModificadaMedia (5.4)0.50%—Mattermost29/9/202317/6/2026
Mattermost no valida correctamente los permisos al eliminar temporalmente un equipo, lo que permite a un miembro del equipo eliminar temporalmente otros equipos de los que no forma parte.
ModificadaMedia (4.3)0.40%—Mattermost29/9/202317/6/2026
Mattermost no valida correctamente los permisos al degradar y desactivar a un usuario, lo que permite que un administrador de sistema/usuario degrade/desactive a otro administrador
ModificadaBaja (2.7)0.57%—Mattermost29/9/202317/6/2026
Mattermost no verifica correctamente los permisos al recuperar una publicación, lo que permite un rol del sistema con permiso para administrar canales para leer las publicaciones de una conversación de DM.
ModificadaBaja (2.7)0.43%—Mattermost29/9/202317/6/2026
Mattermost no verifica adecuadamente los permisos al administrar/actualizar un bot, permitiendo una función de administrador de usuarios con permisos de edición de usuario para administrar/actualizar bots.
ModificadaMedia (5.4)0.43%—Mpembed WP Matterport Shortcode30/8/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin WP Matterport Shortcode de Julien Berthelot / MPEmbed que afecta a las versiones 2.1.4 e inferiores. Para explotar esta vulnerabilidad hace falta estar autenticado y tener permisos de administrador.
ModificadaCrítica (9.8)65%💥 ExploitPatton Smartnode Sn200 Firmware28/8/202317/6/2026
SmartNode SN200 (aka SN200) 3.21.2-23021 allows unauthenticated OS Command Injection.
ModificadaAlta (8.2)0.50%—Mattermost Server25/8/202317/6/2026
Mattermost no restringe los valores de los parámetros que toma de la solicitud durante el registro, lo que permite a un atacante registrar a los usuarios como inactivos, bloqueándoles así el acceso posterior a Mattermost sin que el administrador del sistema active sus cuentas.
ModificadaAlta (7.8)0.36%—Matthiaswandel Jhead11/8/202317/6/2026
Una vulnerabilidad de desbordamiento de búfer en jpgfile.c en jhead de Matthias-Wandel versión 3.04 permite a atacantes locales ejecutar código arbitrario y provocar una denegación de servicio (DoS).
ModificadaAlta (7.5)0.60%—Mattermost11/8/202317/6/2026
Mattermost no sanea los metadatos de las entradas durante el registro de auditoría, lo que provoca que se registre el contenido de los enlaces permanentes.
ModificadaMedia (6.5)0.51%—Mattermost11/8/202317/6/2026
Mattermost no valida correctamente los permisos de usuario solicitados al actualizar un administrador del sistema, lo que permite a un administrador de usuarios actualizar los datos de un administrador del sistema, como el correo electrónico, el nombre y los apellidos.
ModificadaMedia (6.5)0.36%—Mattermost11/8/202317/6/2026
Mattermost no comprueba si el usuario solicitante es un invitado antes de realizar diferentes acciones en los libros de reproducción públicos, por lo que un invitado puede ver, unirse, editar, exportar y archivar libros de reproducción públicos.
ModificadaMedia (4.3)0.40%—Mattermost11/8/202317/6/2026
Mattermost no elimina los archivos adjuntos al borrar un mensaje en un hilo, lo que permite que un simple usuario pueda seguir accediendo y descargando el archivo adjunto de un mensaje eliminado.
ModificadaMedia (6.5)3.0%—Redhat Enterprise LinuxXENIntel MicrocodeIntel Xeon E-2314 Firmware+53011/8/202317/6/2026
La exposición de información a través del estado microarquitectónico tras la ejecución transitoria en determinadas unidades de ejecución vectorial de algunos procesadores Intel(R) puede permitir a un usuario autenticado la divulgación potencial de información a través del acceso local.
ModificadaMedia (4.9)1.4%—Phoenixcontact Cloud Client 1101t-tx FirmwarePhoenixcontact TC Cloud Client 1002-4g ATT FirmwarePhoenixcontact TC Cloud Client 1002-4g FirmwarePhoenixcontact TC Cloud Client 1002-4g VZW Firmware+38/8/202317/6/2026
In PHOENIX CONTACTs TC ROUTER and TC CLOUD CLIENT in versions prior to 2.07.2 as well as CLOUD CLIENT 1101T-TX/TX prior to 2.06.10 an authenticated remote attacker with admin privileges could upload a crafted XML file which causes a denial-of-service.