Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

1778 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.66%—Aibattle Project Aibattle13/1/202317/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Se ha encontrado una vulnerabilidad en Dovgalyuk AIBattle clasificada como crítica. La función RegisterUser del archivo site/procedures.php es afectada por esta vulnerabilidad. La manipulación del argumento postLogin conduce a la inyección SQL. El identificador del parche es…
ModificadaCrítica (9.8)0.74%—Aibattle Project Aibattle13/1/202317/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad clasificada como crítica en Dovgalyuk AIBattle. La función sendComments del fichero site/procedures.php es afectada por la vulnerabilidad. La manipulación del texto del argumento conduce a la inyección SQL. El nombre del parche es…
ModificadaMedia (5.4)0.53%—Automattic Jetpack CRM9/1/202317/6/2026
El complemento Jetpack CRM para WordPress anterior a 5.5 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra alto nivel…
ModificadaAlta (8.8)0.75%—Klattr Project Klattr9/1/202317/6/2026
Se ha encontrado una vulnerabilidad en CherishSin klattr y ha sido clasificada como crítica. Esto afecta a una parte desconocida. La manipulación conduce a la inyección de SQL. El parche se llama f8e4ecfbb83aef577011b0b4aebe96fb6ec557f1. Se recomienda aplicar un parche para solucionar este problema. El identificador…
ModificadaMedia (5.3)1.5%💥 ExploitOptimizingmatters Autooptimize2/1/202317/6/2026
El complemento Autoptimize de WordPress anterior a 3.1.0 utiliza una ruta fácilmente adivinable para almacenar las configuraciones y los registros exportados del complemento.
ModificadaAlta (7.5)1.1%—Active Attr Project Active Attr18/12/202217/6/2026
Una vulnerabilidad ha sido encontrada en cgriego active_attr hasta 0.15.2 y clasificada como problemática. Esto afecta a la llamada de función del archivo lib/active_attr/typecasting/boolean_typecaster.rb del componente Regex Handler. La manipulación del argumento value conduce a la Denegación de Servicio (DoS). La…
ModificadaMedia (4.8)0.47%—Automattic Jetpack CRM12/12/202217/6/2026
El complemento Jetpack CRM para WordPress anterior a 5.4.3 no sanitiza ni escapa de su configuración, lo que permite a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida.
ModificadaMedia (5.4)0.45%—Dev4press GD Bbpress Attachments6/12/202217/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, autenticada en el complemento GD bbPress Attachments en versiones <= 4.3.1 en WordPress.
ModificadaMedia (6.5)0.64%—Mattermost23/11/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor mediante múltiples solicitudes a uno de los endpoints de la API, lo que podría recuperar una gran cantidad de datos.
ModificadaMedia (6.5)1.1%—Mattermost23/11/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor a través de múltiples mensajes de respuesta automática de gran tamaño.
ModificadaMedia (6.5)0.77%—Mattermost23/11/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en el complemento Mattermost Playbooks permite que un usuario autenticado bloquee el servidor a través de múltiples solicitudes grandes a uno de los endpoints de la API de Playbooks.
ModificadaMedia (6.5)0.65%—Maggioli Appalti & Contratti21/11/202217/6/2026
Se descubrió un problema en Appalti & Contratti 9.12.2. Permite la Fijación de Desiones. Cuando un usuario inicia sesión proporcionando una cookie JSESSIONID emitida por el servidor en la primera visita, el valor de la cookie no se actualiza después de un inicio de sesión exitoso.
ModificadaMedia (6.1)0.44%—Maggioli Appalti & Contratti21/11/202217/6/2026
Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web son vulnerables a un problema de Cross-Site Scripting reflejado. El parámetro idPagina se refleja dentro de la respuesta del servidor sin ninguna codificación HTML, lo que da como resultado XSS cuando la víctima mueve el puntero del mouse…
ModificadaAlta (7.5)0.72%—Maggioli Appalti & Contratti21/11/202217/6/2026
Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web de destino permiten la Inclusión de Archivos Locales en cualquier página basándose en el parámetro href para especificar la página JSP que se va a representar. Esto afecta las solicitudes POST y GET de ApriPagina.do para cada aplicación.
ModificadaCrítica (9.8)0.88%—Maggioli Appalti & Contratti21/11/202217/6/2026
Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web de destino están sujetas a múltiples vulnerabilidades de inyección SQL, algunas de las cuales son ejecutables incluso por usuarios no autenticados, como lo demuestra el parámetro cfamm GetListaEnti.do.
ModificadaAlta (8.8)1.0%—Maggioli Appalti & Contratti21/11/202217/6/2026
Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web de destino LFS y DL229 exponen un conjunto de servicios proporcionados por la instancia de Axis 1.4, integrados directamente en las aplicaciones, como lo sugiere el archivo WEB-INF/web.xml filtrado a través de Local File Inclusion. Entre…
ModificadaAlta (8.8)0.76%—Automattic Crowdsignal Dashboard17/11/202217/6/2026
Vulnerabilidad de escalada de privilegios autenticada (con permisos de colaboradores o superiores) en el complemento Crowdsignal Dashboard de Wordpress en versiones <= 3.0.9.
ModificadaMedia (4.8)0.46%—Student Attendance Management System Project Student Attendance Management System17/11/202217/6/2026
Se encontró una vulnerabilidad en el Student Attendance Management System. Ha sido clasificado como problemático. Una función desconocida del archivo createClass.php es afectada por esta vulnerabilidad. La manipulación del argumento className conduce a cross site scripting. Es posible lanzar el ataque de forma remota.…
ModificadaAlta (7.2)0.56%—Student Attendance Management System Project Student Attendance Management System17/11/202217/6/2026
Una vulnerabilidad fue encontrada en Student Attendance Management System y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /Admin/createClass.php. La manipulación del argumento Id conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido…
ModificadaAlta (7.5)0.91%—Phoenixcontact FL Mguard Centerport FirmwarePhoenixcontact FL Mguard Centerport Vpn-1000 FirmwarePhoenixcontact FL Mguard Core TX FirmwarePhoenixcontact FL Mguard Core TX VPN Firmware+2715/11/202217/6/2026
Un atacante remoto no autenticado podría provocar una Denegación de Servicio (DoS) de los dispositivos PHOENIX CONTACT FL MGUARD y TC MGUARD inferiores a la versión 8.9.0 al enviar una mayor cantidad de conexiones HTTPS no autenticadas que se originan desde diferentes IP de origen. Configurar los límites de firewall…
ModificadaMedia (4.8)0.56%—Marcomilesi WP Attachments14/11/202217/6/2026
El complemento de WordPress WP Attachments anterior a 5.0.5 no sanitiza y escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting almacenados incluso cuando la capacidad unfiltered_html no está permitida (por…
ModificadaAlta (7.8)0.11%—Pattersondental Eaglesoft7/11/202217/6/2026
Patterson Dental Eaglesoft 21 tiene cifrado AES-256, pero hay dos formas de obtener un archivo de claves: (1) keybackup.data > Licencia > Encryption Key o (2) Eaglesoft.Server.Configuration.data > DbEncryptKeyPrimary > Encryption Key Los archivos aplicables se cifran con claves y salt codificados en un…
ModificadaMedia (6.5)0.38%—Laubrotel Lbstopattack25/10/202217/6/2026
El plugin LBStopAttack de WordPress versiones hasta 1.1.2, no usa nonces cuando guarda su configuración, lo que permite a atacantes conducir ataques de tipo CSRF. Esto podría permitir a atacantes deshabilitar las protecciones del plugin
ModificadaMedia (6.5)1.3%—Mattermost Server23/9/202217/6/2026
Mattermost versión 7.1.x y anteriores, no procesan suficientemente un archivo GIF específicamente diseñado cuando es descargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras es procesado el archivo, resultando en una Denegación de Servicio…
ModificadaMedia (6.5)1.0%—Mattermost Server9/9/202217/6/2026
Mattermost versiones 7.0.x y anteriores, no limitan suficientemente los tamaños en memoria de las imágenes JPEG cargadas simultáneamente, lo que permite a usuarios autenticados causar el agotamiento de los recursos en configuraciones específicas del sistema, resultando en una Denegación de Servicio del lado del…