Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

1778 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.3)3.0%—Textpattern29/3/202217/6/2026
textpattern versión 4.8.7, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio de /textpattern/index.php,Body. Un atacante remoto y no autenticado puede usar el ataque de tipo XSS para desencadenar una ejecución de código remota mediante la carga de un webshell. Para ello, primero deben robar el…
ModificadaAlta (8.1)1.0%—Jenkins Coverage/complexity Scatter Plot29/3/202217/6/2026
Jenkins Coverage/Complexity Scatter Plot Plugin versiones 1.1.1 y anteriores, no configura su parser XML para prevenir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)0.55%—Student Attendance Management System Project Student Attendance Management System29/3/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenado en Sourcecodester Student Attendance Management System versión 1.0, por medio del curso archivado en el archivo index.php
ModificadaCrítica (9.8)1.4%—Student Attendance Management System Project Student Attendance Management System29/3/202217/6/2026
Se presenta una vulnerabilidad de carga de archivos en Sourcecodester Student Attendance Management System versión 1.0, por medio de la funcionalidad file upload
ModificadaCrítica (9.8)8.6%💥 ExploitLimit Login Attempts Project Limit Login Attempts28/3/202217/6/2026
El plugin Limit Login Attempts (Spam Protection) de WordPress versiones anteriores a 5.1, no sanea y escapa de algunos parámetros antes de usarlos en sentencias SQL por medio de acciones AJAX (disponibles para usuarios no autenticados), conllevando a inyecciones SQL
ModificadaMedia (4)0.68%—Owasp ZED Attack Proxy24/3/202217/6/2026
OWASP Zed Attack Proxy (ZAP) versiones hasta w2022-03-21, no verifica la cadena de certificados TLS de un servidor HTTPS
ModificadaMedia (4.9)0.50%—Mattermost18/3/202217/6/2026
Una de las API de Mattermost versiones 6.3.0 y anteriores, no protege apropiadamente los permisos, lo que permite a administradores del sistema combinar los dos privilegios/capacidades distintos de forma que puedan anular determinadas configuraciones restringidas como EnableUploads
ModificadaMedia (5.4)0.65%—Mattermost18/3/202217/6/2026
Mattermost versiones 6.3.0 y anteriores, no sanean apropiadamente el contenido HTML en la invitación por correo electrónico enviada a usuarios invitados, lo que permite a usuarios registrados con permisos especiales para invitar a usuarios invitados inyectar contenido HTML sin descifrar en las invitaciones por correo…
ModificadaCrítica (9.8)3.0%—Attendance AND Payroll System Project Attendance AND Payroll System17/3/20229/7/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Attendance and Payroll System versión v1.0, que permite a un atacante remoto omitir la autenticación por medio de parámetros de inicio de sesión no saneados
ModificadaCrítica (9.8)4.1%—Attendance AND Payroll System Project Attendance AND Payroll System17/3/20229/7/2026
Se presenta una vulnerabilidad de Ejecución de Código Remota (RCE) en Sourcecodester Attendance and Payroll System versión v1.0, que permite a un atacante remoto no autenticado cargar un PHP maliciosamente diseñado por medio de una carga de fotos
ModificadaMedia (6.5)0.92%—Mattermost Server10/3/202217/6/2026
Un bug de desbordamiento de pila en el extractor de documentos de Mattermost Server en versiones hasta 6.3.2 incluyéndola, permite a un atacante bloquear el servidor por medio del envío de un documento de Apple Pages diseñado de forma maliciosa
ModificadaAlta (7.5)0.83%—Mattermost Server10/3/202217/6/2026
Un bug de desbordamiento de pila de llamadas en la función de inicio de sesión SAML en el servidor Mattermost en versiones hasta la 6.3.2 incluyéndola, permite a un atacante bloquear el servidor mediante el envío de un cuerpo POST malintencionadamente diseñado
ModificadaMedia (6.5)0.80%—Mattermost21/2/202217/6/2026
Mattermost versiones 6.3.0 y anteriores, no protegen las direcciones de correo electrónico del creador del equipo por medio de una de las APIs, lo que permite a miembros autenticados del equipo acceder a esta información, resultando en una divulgación de información confidencial y privada
ModificadaAlta (7.5)0.93%—Attendance Management System Project Attendance Management System14/2/202217/6/2026
Se presenta una vulnerabilidad de Eliminación Arbitraria de Archivos en SourceCodester Attendance Management System versión v1.0, por medio del parámetro csv en el archivo admin/pageUploadCSV.php, que puede causar una denegación de servicio (bloqueo)
ModificadaBaja (3.3)0.10%—Google Go-attestation4/2/202217/6/2026
Una vulnerabilidad de Comprobación de Entrada Inapropiada en go-attestation versiones anteriores a 0.3.3, permite a usuarios locales proporcionar una cita con forma maliciosa sobre no/algunas PCR, causando que AKPublic.Verify tenga éxito a pesar de la inconsistencia. El uso posterior del mismo conjunto de valores de…
ModificadaMedia (4.3)0.67%—Mattermost Boards18/1/202217/6/2026
El plugin Mattermost Boards versiones v0.10.0 y anteriores no protegen las direcciones de correo electrónico de todos los usuarios por medio de una de las APIs de Boards, lo que permite que usuarios autenticados y no autorizados accedan a esta información resultando en una divulgación de información confidencial y…
ModificadaAlta (7.5)0.72%—Mattermost Boards18/1/202217/6/2026
El plugin Mattermost Boards versiones v0.10.0 y anteriores no invalidan una sesión en el lado del servidor cuando un usuario cierra la sesión de Boards, lo que permite a un atacante reusar el token de sesión antiguo para la autorización
ModificadaMedia (5.7)0.90%—Mattermost18/1/202217/6/2026
Mattermost versiones 6.2 y anteriores no procesan suficientemente un archivo GIF específicamente diseñado cuando es cargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras se procesa el archivo, resultando en una denegación de servicio del…
ModificadaMedia (6.5)0.58%—Mattermost18/1/202217/6/2026
Mattermost versiones 6.1 y anteriores no comprueban suficientemente los permisos mientras son visualizados los canales archivados, lo que permite a usuarios autenticados visualizar el contenido de los canales archivados incluso cuando los administradores del sistema lo deniegan al acceder directamente a las API
ModificadaAlta (7.8)0.84%—Arista Terminattr14/1/202217/6/2026
Se ha detectado recientemente un problema en Arista EOS donde el uso incorrecto de las API AAA de EOS por parte de los agentes OpenConfig y TerminAttr podría resultar en un acceso sin restricciones al dispositivo para usuarios locales sin configuración de contraseña
ModificadaMedia (6.1)0.82%—Nette Latte4/1/202217/6/2026
Latte es un motor de plantillas de código abierto para PHP. Desde la versión 2.8.0, Latte ha incluido un sandbox de plantillas y en las versiones afectadas se ha encontrado que se presenta un escape del sandbox que permite una inyección en páginas web generadas desde Latte. Esto puede conllevar ataques de tipo XSS. El…
ModificadaMedia (6.1)0.72%—Attendance Management System Project Attendance Management System26/12/202117/6/2026
Attendance Management System versión 1.0 está afectado por una vulnerabilidad de tipo Cross Site Scripting (XSS). El valor del parámetro de petición FirstRecord es copiado en el valor de un atributo de la etiqueta HTML que está encapsulado entre comillas dobles. El atacante puede acceder al sistema, usando el método…
AnalizadaAlta (7.5)3.6%💥 PoCLinux KernelNetapp E-series Santricity OS ControllerNetapp Solidfire, Enterprise SDS & HCI Storage NodeNetapp Solidfire & HCI Management Node+2225/12/20215/8/2026
En la implementación de IPv6 en el kernel de Linux versiones anteriores a 5.13.3, el archivo net/ipv6/output_core.c presenta un filtrado de información debido a determinado uso de una tabla hash que, aunque es grande, no considera apropiadamente que atacantes basados en IPv6 pueden elegir típicamente entre muchas…
ModificadaCrítica (9.8)1.6%—Nette Latte17/12/202117/6/2026
Esto afecta al paquete latte/latte versiones anteriores a 2.10.6. Se presenta una forma de omitir allowFunctions que afectará a la seguridad de la aplicación. Cuando la plantilla está configurada para permitir/no permitir el uso de determinadas funciones, añadir caracteres de control (x00-x08) después de la función…
ModificadaMedia (5.7)0.83%—Mattermost Server17/12/202117/6/2026
Mattermost versiones 6.0 y anteriores, no comprueban suficientemente los parámetros durante la creación de la entrada, lo que permite a atacantes autenticados causar un bloqueo del lado del cliente de la aplicación web por medio de una entrada maliciosamente diseñada
Orbitaley — Vulnerabilidades