Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
1778 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.67% | — | Mattermost Server | 17/12/2021 | 17/6/2026 | Mattermost versiones 6.0 y anteriores, no comprueban suficientemente la dirección de correo electrónico durante el registro, lo que permite a atacantes engañar a usuarios para que se registren usando direcciones de correo electrónico controladas por el atacante por medio de un token de invitación diseñado | |
| Modificada | Alta (7.5) | 0.91% | — | Mattermost | 9/12/2021 | 17/6/2026 | Mattermost versiones 6.0.2 y anteriores, no sanean suficientemente la contraseña del usuario en los registros de auditoría cuando falla la creación del usuario | |
| Modificada | Crítica (9.8) | 2.0% | — | Attendance Management System Project Attendance Management System | 1/12/2021 | 17/6/2026 | attendance management system versión 1.0, está afectado por una vulnerabilidad de inyección SQL en el archivo admin/incFunctions.php mediante la función makeSafe | |
| Modificada | Alta (7.5) | 7.7% | 💥 Exploit | WP Attachment Export Project WP Attachment Export | 1/11/2021 | 17/6/2026 | El plugin WP Attachment Export de WordPress versiones anteriores a 0.2.4, no presenta controles de acceso apropiados, permitiendo a usuarios no autenticados descargar los datos XML que contienen todos los detalles de los archivos adjuntos/posts en un Wordpress | |
| Modificada | Media (4.8) | 0.62% | — | Cimatti Contact Forms | 25/10/2021 | 17/6/2026 | El plugin WordPress Contact Forms by Cimatti de WordPress versiones anteriores a 1.4.12, no sanea y escapa el título del formulario antes de mostrarlo en algunas páginas de administración, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el… | |
| Modificada | Media (6.7) | 0.33% | — | Solarwinds Kiwi Cattools | 22/10/2021 | 17/6/2026 | Como resultado de una vulnerabilidad de ruta de servicio no citada presente en el Asistente de Instalación de Kiwi CatTools, un atacante local podría alcanzar privilegios escalados al insertar un ejecutable en la ruta del servicio afectado o en la entrada de desinstalación | |
| Modificada | Media (6.1) | 0.63% | — | Mattermost | 22/9/2021 | 17/6/2026 | Mattermost versiones 5.38 y anteriores, no sanean suficientemente el contenido del portapapeles, lo que permite a un atacante con ayuda del usuario inyectar un script web arbitrario en las implementaciones del producto que deshabilitan explícitamente el CSP predeterminado | |
| Modificada | Media (6.1) | 1.6% | 💥 Exploit | Limit Login Attempts Project Limit Login Attempts | 20/9/2021 | 17/6/2026 | El plugin Limit Login Attempts de WordPress versiones anteriores a 4.0.50, no escapa de las direcciones IP (que pueden ser controladas por el atacante por medio de encabezados tales como X-Forwarded-For) de los intentos de inicio de sesión antes de mostrarlos en la tabla de informes, conllevando a un problema de tipo… | |
| Modificada | Media (6.1) | 0.90% | — | Devondev Simple Matted Thumbnails | 10/9/2021 | 17/6/2026 | El plugin Simple Matted Thumbnails de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/simple-matted-thumbnail.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.01 incluyéndola | |
| Modificada | Crítica (9.8) | 1.1% | — | ATT Xmill | 31/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de memoria en la funcionalidad XML-parsing CreateLabelOrAttrib de Xmill versión 0.7 de AT&T Labs. Un archivo XML especialmente diseñado puede conllevar a un desbordamiento del búfer de la pila. Un atacante puede proporcionar un archivo malicioso para desencadenar esta… | |
| Modificada | Crítica (9.8) | 1.1% | — | ATT Xmill | 20/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en la funcionalidad XML Decompression DecodeTreeBlock de AT&T Labs Xmill versión 0.7. En el caso predeterminado de DecodeTreeBlock es creada una etiqueta por medio de la función CurPath::AddLabel con el fin de rastrear la… | |
| Modificada | Crítica (9.8) | 1.1% | — | ATT Xmill | 20/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en la funcionalidad XML Decompression DecodeTreeBlock de AT&T Labs Xmill versión 0.7. Dentro de "DecodeTreeBlock" que es llamado durante la descompresión de un archivo XMI, un UINT32 es cargado desde el archivo y es usado… | |
| Modificada | Crítica (9.8) | 1.1% | — | ATT Xmill | 20/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en la funcionalidad XML Decompression DecodeTreeBlock de AT&T Labs Xmill versión 0.7. Dentro de "DecodeTreeBlock" que es llamado durante la descompresión de un archivo XMI, un UINT32 es cargado desde el archivo y es usado… | |
| Modificada | Media (5.4) | 1.1% | — | Textpattern | 19/8/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo cross site scripting persistente en el parámetro Excerpt de Textpattern CMS versión 4.9.0, que permite a atacantes remotos ejecutar código arbitrario por medio de una carga útil diseñada introducida en el campo de la URL. La vulnerabilidad es desencadenada cuando los usuarios… | |
| Modificada | Media (5.4) | 1.0% | — | Textpattern | 19/8/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo cross-site scripting en el parámetro Comments en Textpattern CMS versión 4.8.4, que permite a atacantes remotos ejecutar código arbitrario por medio de una carga útil diseñada introducida en el campo URL. La vulnerabilidad es desencadenada cuando los usuarios visitan… | |
| Modificada | Crítica (9.8) | 2.3% | — | ATT Xmill | 18/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en la funcionalidad XML Decompression PlainTextUncompressor::UncompressItem de Xmill versión 0.7 de AT&T Labs. Un archivo XMI especialmente diseñado puede conllevar a una ejecución de código remota. Un atacante puede… | |
| Modificada | Crítica (9.8) | 1.1% | — | ATT Xmill | 17/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de la memoria en la funcionalidad ParseAttribs de análisis XML de Xmill versión 0.7 de AT&T Labs. Un archivo XML especialmente diseñado puede conllevar a un desbordamiento de búfer de la pila. Un atacante puede proporcionar un archivo malicioso para desencadenar esta… | |
| Modificada | Media (6.1) | 0.90% | — | Sizmic Plugmatter Pricing Table | 16/8/2021 | 17/6/2026 | El plugin Plugmatter Pricing Table Lite de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "email" en el archivo ~/license.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.32 incluyéndola. | |
| Modificada | Alta (7.8) | 0.33% | — | ATT Xmill | 13/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en la funcionalidad del analizador de línea de comandos HandleFileArg de AT&T Labs versión 0.7. Dentro de la función HandleFileArg el argumento filepattern está bajo el control del usuario que lo pasa desde la línea de… | |
| Modificada | Alta (7.8) | 0.34% | — | ATT Xmill | 13/8/2021 | 17/6/2026 | Dentro de la función HandleFileArg el argumento filepattern está bajo el control del usuario que lo pasa desde la línea de comandos. filepattern es pasado directamente a strlen para determinar la ubicación final del char* pasado por el usuario, no se hace ninguna comprobación para ver si el char* pasado es más largo… | |
| Modificada | Alta (7.8) | 0.33% | — | ATT Xmill | 13/8/2021 | 17/6/2026 | Dentro de la función HandleFileArg el argumento filepattern está bajo el control del usuario que lo pasa desde la línea de comandos. filepattern es pasado directamente a memcpy copiando la ruta proporcionada por el usuario en un búfer de tamaño estático sin ninguna comprobación de longitud, resultando en un… | |
| Modificada | Alta (7.8) | 0.33% | — | ATT Xmill | 13/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en la funcionalidad del analizador de línea de comandos HandleFileArg de AT&T Labs Xmill versión 0.7. Dentro de la función HandleFileArg el argumento filepattern está bajo el control del usuario que lo pasa desde la línea de… | |
| Modificada | Crítica (9.8) | 2.3% | — | ATT Xmill | 13/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en la funcionalidad XML Decompression LabelDict::Load de Xmill versión 0.7 de AT&T Labs. Un archivo XMI especialmente diseñado puede conllevar a una ejecución de código remota. Un atacante puede proporcionar un archivo… | |
| Modificada | Crítica (9.8) | 2.5% | — | ATT Xmill | 13/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en la funcionalidad XML Decompression EnumerationUncompressor::UncompressItem de Xmill versión 0.7 de AT&T Labs. Un archivo XMI especialmente diseñado puede conllevar a una ejecución de código remota. Un atacante puede… | |
| Modificada | Media (6.1) | 3.3% | — | Mattermost | 5/8/2021 | 17/6/2026 | Se ha corregido una omisión para una vulnerabilidad de tipo cross-site scripting reflejado que afectaba a las instancias de Mattermost habilitadas para OAuth |