Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
1775 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.21% | — | Marcomilesi WP Attachments | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Marco Milesi WP Attachments en versiones <= 5.0.6. | |
| Modificada | Alta (8.8) | 0.21% | — | Mattmckenny Stout Google Calendar | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Matt McKenny Stout Google Calendar en versiones <= 1.2.3. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Media (6.5) | 0.49% | — | Mattermost Server | 9/10/2023 | 17/6/2026 | Mattermost no logra desdoblar los ID de entrada, lo que permite que un simple usuario haga que la aplicación consuma recursos excesivos y posiblemente falle al enviar una solicitud especialmente manipulada a /api/v4/users/ids con múltiples ID idénticos. | |
| Modificada | Media (5.3) | 0.32% | — | Mattermost Server | 9/10/2023 | 17/6/2026 | Mattermost no verifica adecuadamente el creador de un archivo adjunto al agregar el fichero a un borrador de publicación, lo que potencialmente expone información del archivo no autorizada. | |
| Modificada | Alta (7.5) | 0.50% | — | Mattermost Server | 9/10/2023 | 17/6/2026 | Mattermost no aplica un límite para el tamaño de la entrada de caché para los datos de OpenGraph, lo que permite a un atacante enviar una solicitud especialmente manipulada al /api/v4/opengraph, llenando el caché y haciendo que el servidor no esté disponible. | |
| Modificada | Crítica (9.8) | 0.60% | — | Presto-changeo Attribute Grid | 5/10/2023 | 17/6/2026 | Se descubrió que Presto Changeo atributegrid hasta 2.0.3 contiene una vulnerabilidad de inyección SQL a través del componente disable_json.php. | |
| Modificada | Media (6.5) | 0.22% | — | Multidots Product Attachment FOR Woocommerce | 3/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Dotstore Product Attachment para WooCommerce en versiones <= 2.1.8. | |
| Modificada | Media (4.3) | 0.43% | — | Mattermost | 2/10/2023 | 17/6/2026 | Mattermost no marca la opción "Show Full Name" en el endpoint /api/v4/teams/TEAM_ID/top/team_members, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción "Show Full Name" está deshabilitada. | |
| Modificada | Media (6.1) | 0.37% | — | Hennessey Attorney | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en Hennessey Digital Attorney theme en versiones <= 3 themas. | |
| Modificada | Media (6.5) | 0.68% | — | Mattermost | 29/9/2023 | 17/6/2026 | Mattermost no aplica límites de caracteres en todos los posibles accesorios de notificación, lo que permite a un atacante enviar un valor muy largo para un notification_prop, lo que hace que el servidor consuma una cantidad anormal de recursos informáticos y posiblemente deje de estar disponible temporalmente para sus… | |
| Modificada | Media (5.4) | 0.50% | — | Mattermost | 29/9/2023 | 17/6/2026 | Mattermost no valida correctamente los permisos al eliminar temporalmente un equipo, lo que permite a un miembro del equipo eliminar temporalmente otros equipos de los que no forma parte. | |
| Modificada | Media (4.3) | 0.40% | — | Mattermost | 29/9/2023 | 17/6/2026 | Mattermost no valida correctamente los permisos al degradar y desactivar a un usuario, lo que permite que un administrador de sistema/usuario degrade/desactive a otro administrador | |
| Modificada | Baja (2.7) | 0.57% | — | Mattermost | 29/9/2023 | 17/6/2026 | Mattermost no verifica correctamente los permisos al recuperar una publicación, lo que permite un rol del sistema con permiso para administrar canales para leer las publicaciones de una conversación de DM. | |
| Modificada | Baja (2.7) | 0.43% | — | Mattermost | 29/9/2023 | 17/6/2026 | Mattermost no verifica adecuadamente los permisos al administrar/actualizar un bot, permitiendo una función de administrador de usuarios con permisos de edición de usuario para administrar/actualizar bots. | |
| Modificada | Media (5.4) | 0.43% | — | Mpembed WP Matterport Shortcode | 30/8/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin WP Matterport Shortcode de Julien Berthelot / MPEmbed que afecta a las versiones 2.1.4 e inferiores. Para explotar esta vulnerabilidad hace falta estar autenticado y tener permisos de administrador. | |
| Modificada | Crítica (9.8) | 65% | 💥 Exploit | Patton Smartnode Sn200 Firmware | 28/8/2023 | 17/6/2026 | SmartNode SN200 (aka SN200) 3.21.2-23021 allows unauthenticated OS Command Injection. | |
| Modificada | Alta (8.2) | 0.50% | — | Mattermost Server | 25/8/2023 | 17/6/2026 | Mattermost no restringe los valores de los parámetros que toma de la solicitud durante el registro, lo que permite a un atacante registrar a los usuarios como inactivos, bloqueándoles así el acceso posterior a Mattermost sin que el administrador del sistema active sus cuentas. | |
| Modificada | Alta (7.8) | 0.36% | — | Matthiaswandel Jhead | 11/8/2023 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en jpgfile.c en jhead de Matthias-Wandel versión 3.04 permite a atacantes locales ejecutar código arbitrario y provocar una denegación de servicio (DoS). | |
| Modificada | Alta (7.5) | 0.60% | — | Mattermost | 11/8/2023 | 17/6/2026 | Mattermost no sanea los metadatos de las entradas durante el registro de auditoría, lo que provoca que se registre el contenido de los enlaces permanentes. | |
| Modificada | Media (6.5) | 0.51% | — | Mattermost | 11/8/2023 | 17/6/2026 | Mattermost no valida correctamente los permisos de usuario solicitados al actualizar un administrador del sistema, lo que permite a un administrador de usuarios actualizar los datos de un administrador del sistema, como el correo electrónico, el nombre y los apellidos. | |
| Modificada | Media (6.5) | 0.36% | — | Mattermost | 11/8/2023 | 17/6/2026 | Mattermost no comprueba si el usuario solicitante es un invitado antes de realizar diferentes acciones en los libros de reproducción públicos, por lo que un invitado puede ver, unirse, editar, exportar y archivar libros de reproducción públicos. | |
| Modificada | Media (4.3) | 0.40% | — | Mattermost | 11/8/2023 | 17/6/2026 | Mattermost no elimina los archivos adjuntos al borrar un mensaje en un hilo, lo que permite que un simple usuario pueda seguir accediendo y descargando el archivo adjunto de un mensaje eliminado. | |
| Modificada | Media (6.5) | 3.0% | — | Redhat Enterprise LinuxXENIntel MicrocodeIntel Xeon E-2314 Firmware+530 | 11/8/2023 | 17/6/2026 | La exposición de información a través del estado microarquitectónico tras la ejecución transitoria en determinadas unidades de ejecución vectorial de algunos procesadores Intel(R) puede permitir a un usuario autenticado la divulgación potencial de información a través del acceso local. | |
| Modificada | Media (4.9) | 1.4% | — | Phoenixcontact Cloud Client 1101t-tx FirmwarePhoenixcontact TC Cloud Client 1002-4g ATT FirmwarePhoenixcontact TC Cloud Client 1002-4g FirmwarePhoenixcontact TC Cloud Client 1002-4g VZW Firmware+3 | 8/8/2023 | 17/6/2026 | In PHOENIX CONTACTs TC ROUTER and TC CLOUD CLIENT in versions prior to 2.07.2 as well as CLOUD CLIENT 1101T-TX/TX prior to 2.06.10 an authenticated remote attacker with admin privileges could upload a crafted XML file which causes a denial-of-service. |