Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
1778 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.66% | — | Aibattle Project Aibattle | 13/1/2023 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Se ha encontrado una vulnerabilidad en Dovgalyuk AIBattle clasificada como crítica. La función RegisterUser del archivo site/procedures.php es afectada por esta vulnerabilidad. La manipulación del argumento postLogin conduce a la inyección SQL. El identificador del parche es… | |
| Modificada | Crítica (9.8) | 0.74% | — | Aibattle Project Aibattle | 13/1/2023 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad clasificada como crítica en Dovgalyuk AIBattle. La función sendComments del fichero site/procedures.php es afectada por la vulnerabilidad. La manipulación del texto del argumento conduce a la inyección SQL. El nombre del parche es… | |
| Modificada | Media (5.4) | 0.53% | — | Automattic Jetpack CRM | 9/1/2023 | 17/6/2026 | El complemento Jetpack CRM para WordPress anterior a 5.5 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra alto nivel… | |
| Modificada | Alta (8.8) | 0.75% | — | Klattr Project Klattr | 9/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en CherishSin klattr y ha sido clasificada como crítica. Esto afecta a una parte desconocida. La manipulación conduce a la inyección de SQL. El parche se llama f8e4ecfbb83aef577011b0b4aebe96fb6ec557f1. Se recomienda aplicar un parche para solucionar este problema. El identificador… | |
| Modificada | Media (5.3) | 1.5% | 💥 Exploit | Optimizingmatters Autooptimize | 2/1/2023 | 17/6/2026 | El complemento Autoptimize de WordPress anterior a 3.1.0 utiliza una ruta fácilmente adivinable para almacenar las configuraciones y los registros exportados del complemento. | |
| Modificada | Alta (7.5) | 1.1% | — | Active Attr Project Active Attr | 18/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en cgriego active_attr hasta 0.15.2 y clasificada como problemática. Esto afecta a la llamada de función del archivo lib/active_attr/typecasting/boolean_typecaster.rb del componente Regex Handler. La manipulación del argumento value conduce a la Denegación de Servicio (DoS). La… | |
| Modificada | Media (4.8) | 0.47% | — | Automattic Jetpack CRM | 12/12/2022 | 17/6/2026 | El complemento Jetpack CRM para WordPress anterior a 5.4.3 no sanitiza ni escapa de su configuración, lo que permite a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Media (5.4) | 0.45% | — | Dev4press GD Bbpress Attachments | 6/12/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, autenticada en el complemento GD bbPress Attachments en versiones <= 4.3.1 en WordPress. | |
| Modificada | Media (6.5) | 0.64% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor mediante múltiples solicitudes a uno de los endpoints de la API, lo que podría recuperar una gran cantidad de datos. | |
| Modificada | Media (6.5) | 1.1% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor a través de múltiples mensajes de respuesta automática de gran tamaño. | |
| Modificada | Media (6.5) | 0.77% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en el complemento Mattermost Playbooks permite que un usuario autenticado bloquee el servidor a través de múltiples solicitudes grandes a uno de los endpoints de la API de Playbooks. | |
| Modificada | Media (6.5) | 0.65% | — | Maggioli Appalti & Contratti | 21/11/2022 | 17/6/2026 | Se descubrió un problema en Appalti & Contratti 9.12.2. Permite la Fijación de Desiones. Cuando un usuario inicia sesión proporcionando una cookie JSESSIONID emitida por el servidor en la primera visita, el valor de la cookie no se actualiza después de un inicio de sesión exitoso. | |
| Modificada | Media (6.1) | 0.44% | — | Maggioli Appalti & Contratti | 21/11/2022 | 17/6/2026 | Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web son vulnerables a un problema de Cross-Site Scripting reflejado. El parámetro idPagina se refleja dentro de la respuesta del servidor sin ninguna codificación HTML, lo que da como resultado XSS cuando la víctima mueve el puntero del mouse… | |
| Modificada | Alta (7.5) | 0.72% | — | Maggioli Appalti & Contratti | 21/11/2022 | 17/6/2026 | Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web de destino permiten la Inclusión de Archivos Locales en cualquier página basándose en el parámetro href para especificar la página JSP que se va a representar. Esto afecta las solicitudes POST y GET de ApriPagina.do para cada aplicación. | |
| Modificada | Crítica (9.8) | 0.88% | — | Maggioli Appalti & Contratti | 21/11/2022 | 17/6/2026 | Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web de destino están sujetas a múltiples vulnerabilidades de inyección SQL, algunas de las cuales son ejecutables incluso por usuarios no autenticados, como lo demuestra el parámetro cfamm GetListaEnti.do. | |
| Modificada | Alta (8.8) | 1.0% | — | Maggioli Appalti & Contratti | 21/11/2022 | 17/6/2026 | Se descubrió un problema en Appalti & Contratti 9.12.2. Las aplicaciones web de destino LFS y DL229 exponen un conjunto de servicios proporcionados por la instancia de Axis 1.4, integrados directamente en las aplicaciones, como lo sugiere el archivo WEB-INF/web.xml filtrado a través de Local File Inclusion. Entre… | |
| Modificada | Alta (8.8) | 0.76% | — | Automattic Crowdsignal Dashboard | 17/11/2022 | 17/6/2026 | Vulnerabilidad de escalada de privilegios autenticada (con permisos de colaboradores o superiores) en el complemento Crowdsignal Dashboard de Wordpress en versiones <= 3.0.9. | |
| Modificada | Media (4.8) | 0.46% | — | Student Attendance Management System Project Student Attendance Management System | 17/11/2022 | 17/6/2026 | Se encontró una vulnerabilidad en el Student Attendance Management System. Ha sido clasificado como problemático. Una función desconocida del archivo createClass.php es afectada por esta vulnerabilidad. La manipulación del argumento className conduce a cross site scripting. Es posible lanzar el ataque de forma remota.… | |
| Modificada | Alta (7.2) | 0.56% | — | Student Attendance Management System Project Student Attendance Management System | 17/11/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en Student Attendance Management System y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /Admin/createClass.php. La manipulación del argumento Id conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido… | |
| Modificada | Alta (7.5) | 0.91% | — | Phoenixcontact FL Mguard Centerport FirmwarePhoenixcontact FL Mguard Centerport Vpn-1000 FirmwarePhoenixcontact FL Mguard Core TX FirmwarePhoenixcontact FL Mguard Core TX VPN Firmware+27 | 15/11/2022 | 17/6/2026 | Un atacante remoto no autenticado podría provocar una Denegación de Servicio (DoS) de los dispositivos PHOENIX CONTACT FL MGUARD y TC MGUARD inferiores a la versión 8.9.0 al enviar una mayor cantidad de conexiones HTTPS no autenticadas que se originan desde diferentes IP de origen. Configurar los límites de firewall… | |
| Modificada | Media (4.8) | 0.56% | — | Marcomilesi WP Attachments | 14/11/2022 | 17/6/2026 | El complemento de WordPress WP Attachments anterior a 5.0.5 no sanitiza y escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting almacenados incluso cuando la capacidad unfiltered_html no está permitida (por… | |
| Modificada | Alta (7.8) | 0.11% | — | Pattersondental Eaglesoft | 7/11/2022 | 17/6/2026 | Patterson Dental Eaglesoft 21 tiene cifrado AES-256, pero hay dos formas de obtener un archivo de claves: (1) keybackup.data > Licencia > Encryption Key o (2) Eaglesoft.Server.Configuration.data > DbEncryptKeyPrimary > Encryption Key Los archivos aplicables se cifran con claves y salt codificados en un… | |
| Modificada | Media (6.5) | 0.38% | — | Laubrotel Lbstopattack | 25/10/2022 | 17/6/2026 | El plugin LBStopAttack de WordPress versiones hasta 1.1.2, no usa nonces cuando guarda su configuración, lo que permite a atacantes conducir ataques de tipo CSRF. Esto podría permitir a atacantes deshabilitar las protecciones del plugin | |
| Modificada | Media (6.5) | 1.3% | — | Mattermost Server | 23/9/2022 | 17/6/2026 | Mattermost versión 7.1.x y anteriores, no procesan suficientemente un archivo GIF específicamente diseñado cuando es descargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras es procesado el archivo, resultando en una Denegación de Servicio… | |
| Modificada | Media (6.5) | 1.0% | — | Mattermost Server | 9/9/2022 | 17/6/2026 | Mattermost versiones 7.0.x y anteriores, no limitan suficientemente los tamaños en memoria de las imágenes JPEG cargadas simultáneamente, lo que permite a usuarios autenticados causar el agotamiento de los recursos en configuraciones específicas del sistema, resultando en una Denegación de Servicio del lado del… |