[IDOR / BOLA]9[XSS]9[SSRF]5[SQL INJECTION]3[OAUTH Y SESIONES]4[RCE]8[APIS]4[LÓGICA DE NEGOCIO]10[AUTENTICACIÓN]10[CONFIGURACIÓN]5[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]6[TLS Y CRIPTOGRAFÍA]4[PATH TRAVERSAL]2[OTRAS INYECCIONES]4[EXPOSICIÓN DE DATOS]2[OTROS]1
Resultados para “consentimiento”
3 resultado(s)
BAJA#3717354
Burp MCP Server: una coma en el nombre de host convierte un clic de aprobación en varias reglas automáticas
La extensión MCP de Burp Suite guardaba el host aprobado sin validarlo. Un host con comas, aprobado con un clic, se dividía en varias entradas de la lista blanca y permitía peticiones a localhost o redes internas sin volver a preguntar.
[SSRF]portswigger
03 oct 2026
4 min
4 min
BAJA#3581911
XSS almacenado en el editor Trix 2.1.16 de Basecamp: atributos serializados que se saltan DOMPurify
Trix 2.1.16 conservaba cualquier atributo data-trix- y, al serializar, aplicaba sin filtrar los atributos guardados en data-trix-serialized-attributes, lo que permitía colar manejadores como onerror en el HTML final.
[XSS]basecamp
01 oct 2026
4 min
4 min
CRÍTICA#3729501
XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA
La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.
[XSS]essity10 visitas
28 sep 2026
4 min
4 min