Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
4620 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.1) | 0.29% | — | MailhogAI | 13/1/2026 | 17/6/2026 | Mailhog 1.0.1 contiene una vulnerabilidad de cross-site scripting almacenado que permite a los atacantes inyectar scripts maliciosos a través de archivos adjuntos de correo electrónico. Los atacantes pueden enviar correos electrónicos manipulados con cargas útiles de XSS para ejecutar llamadas a la API arbitrarias,… | |
| Analizada | Media (6.5) | 0.24% | — | Axllent Mailpit | 10/1/2026 | 17/6/2026 | Mailpit es una herramienta de prueba de correo electrónico y API para desarrolladores. Antes de la versión 1.28.2, el servidor WebSocket de Mailpit está configurado para aceptar conexiones desde cualquier origen. Esta falta de validación del encabezado Origin introduce una vulnerabilidad de Cross-Site WebSocket… | |
| Analizada | Alta (8.9) | 0.32% | — | Trailofbits Fickling | 10/1/2026 | 17/6/2026 | Fickling es un descompilador de pickling de Python y analizador estático. Antes de la versión 0.1.7, Fickling es vulnerable a la elusión de detección debido a la ceguera a 'builtins'. Este problema ha sido parcheado en la versión 0.1.7. | |
| Analizada | Alta (8.9) | 0.63% | — | Trailofbits Fickling | 10/1/2026 | 17/6/2026 | Fickling es un descompilador de pickling de Python y analizador estático. Antes de la versión 0.1.7, el método unsafe_imports() en el analizador estático de Fickling no logra marcar varios módulos de Python de alto riesgo que pueden ser utilizados para la ejecución de código arbitrario. Pickles maliciosos que importan… | |
| Analizada | Alta (8.9) | 0.39% | — | Trailofbits Fickling | 10/1/2026 | 17/6/2026 | Fickling es un descompilador de pickling de Python y analizador estático. Antes de la versión 0.1.7, ambos módulos ctypes y pydoc no están bloqueados explícitamente. Incluso otras herramientas de escaneo de pickle existentes (como picklescan) no bloquean pydoc.locate. Encadenar estos dos puede lograr RCE mientras el… | |
| Analizada | Alta (8.9) | 0.52% | — | Trailofbits Fickling | 10/1/2026 | 17/6/2026 | Fickling es un descompilador de pickling de Python y analizador estático. Las versiones de Fickling hasta la 0.1.6 inclusive no tratan el módulo cProfile de Python como inseguro. Debido a esto, un pickle malicioso que utiliza cProfile.run() se clasifica como SOSPECHOSO en lugar de MANIFIESTAMENTE_MALICIOSO. Si un… | |
| Analizada | Alta (8.9) | 0.48% | — | Trailofbits Fickling | 10/1/2026 | 17/6/2026 | Fickling es un descompilador de pickling de Python y analizador estático. Las versiones de Fickling hasta la 0.1.6 inclusive no tratan el módulo runpy de Python como inseguro. Debido a esto, un pickle malicioso que utiliza runpy.run_path() o runpy.run_module() se clasifica como SOSPECHOSO en lugar de… | |
| Analizada | Media (5.3) | 0.81% | 💥 Exploit | Axllent Mailpit | 8/1/2026 | 17/6/2026 | Mailpit es una herramienta de prueba de correo electrónico y una API para desarrolladores. Las versiones 1.28.0 e inferiores tienen una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en el endpoint /proxy, permitiendo a los atacantes realizar peticiones a recursos de la red interna. El… | |
| Aplazada | Media (6.4) | 0.26% | — | QR Code FOR Woocommerce Order Emails PDF Invoices Packing SlipsAI | 7/1/2026 | 17/6/2026 | El plugin QR Code for WooCommerce order emails, PDF invoices, packing slips para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode del plugin en todas las versiones hasta la 1.9.42, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos… | |
| Aplazada | Media (6.5) | 0.29% | — | EmailkitAI | 7/1/2026 | 17/6/2026 | El plugin EmailKit para WordPress es vulnerable a la lectura arbitraria de archivos a través de salto de ruta en todas las versiones hasta la 1.6.1, inclusive. Esto se debe a la falta de validación de ruta en el endpoint de la API REST create_template, donde la entrada controlada por el usuario del parámetro… | |
| Aplazada | Media (4.4) | 0.33% | — | Email Customizer FOR WoocommerceAI | 7/1/2026 | 17/6/2026 | El plugin Email Customizer para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del contenido de las plantillas de correo electrónico en todas las versiones hasta e incluyendo la 2.6.7, debido a una sanitización insuficiente de la entrada y un escape de la salida. Esto permite a… | |
| Aplazada | Crítica (9.8) | 0.35% | — | Optional EmailAI | 7/1/2026 | 7/10/2026 | El plugin Optional Email para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuenta en todas las versiones hasta la 1.3.11, inclusive. Esto se debe a que el plugin no restringe su filtro 'random_password' a contextos de registro, lo que permite que el filtro afecte la generación de… | |
| Aplazada | Media (4.3) | 0.12% | — | Newsletter Email SubscribeAI | 7/1/2026 | 7/10/2026 | El plugin Newsletter Email Subscribe para WordPress es vulnerable a la falsificación de petición en sitios cruzados en versiones hasta la 2.4, inclusive. Esto se debe a una validación de nonce incorrecta en la función nels_settings_page. Esto hace posible que atacantes no autenticados actualicen la configuración del… | |
| Aplazada | Media (4.3) | 0.14% | — | Inkthemes WP Gmail SmtpAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Ink themes WP Gmail SMTP permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Gmail SMTP: desde n/a hasta 1.0.7. | |
| Aplazada | Alta (7.1) | 0.11% | — | Zoho ZeptomailAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Zoho Mail Zoho ZeptoMail permite XSS almacenado. Este problema afecta a Zoho ZeptoMail: desde n/a hasta 3.3.1. | |
| Aplazada | Baja (2) | 0.22% | — | Sunhailin12315 Product-reviewAI | 30/12/2025 | 17/6/2026 | Se ha descubierto una falla de seguridad en sunhailin12315 product-review ?????? hasta 91ead6890b4065bb45b7602d0d73348e75cb4639. Esto afecta una parte desconocida del componente Escribir una reseña. Realizar la manipulación del contenido del argumento resulta en cross-site scripting. El ataque es posible de llevar a… | |
| Aplazada | Baja (2.1) | 0.29% | — | Aizuda Snail-jobAI | 30/12/2025 | 7/10/2026 | Se determinó una vulnerabilidad en aizuda snail-job hasta 1.7.0 en macOS. Afectada por esta vulnerabilidad es la función FurySerializer.deserialize del componente API. Esta manipulación del argumento argsStr causa deserialización. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y… | |
| Aplazada | Media (4.3) | 0.26% | — | Renzojohnson Contact-form-7-mailchimp-extensionAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la extensión de Renzo Johnson Contact Form 7 para Mailchimp contact-form-7-mailchimp-extension permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la Extensión Contact Form 7 para Mailchimp: desde n/a hasta menor o igual que… | |
| Analizada | Crítica (10) | 86% | ⚠ Explotación activa💥 Exploit | Smartertools Smartermail | 29/12/2025 | 7/10/2026 | La explotación exitosa de la vulnerabilidad podría permitir a un atacante no autenticado subir archivos arbitrarios a cualquier ubicación en el servidor de correo, potencialmente habilitando la ejecución remota de código. | |
| Aplazada | Baja (2) | 0.23% | — | Yourmaileyes MoocAI | 28/12/2025 | 7/10/2026 | Una falla de seguridad ha sido descubierta en yourmaileyes MOOC hasta la versión 1.17. Esto afecta a la función subreview del archivo mooc/controller/MainController.java del componente Submission Handler. Realizar la manipulación del argumento review resulta en cross-site scripting. El ataque puede ser iniciado… | |
| Aplazada | Media (4.3) | 0.13% | — | Winwar WP Email CaptureAI | 24/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Rhys Wynne WP Email Capture wp-email-capture permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Email Capture: desde n/a hasta menor o igual que 3.12.5. | |
| Aplazada | Alta (8.5) | 0.13% | — | Persits Software AspemailAI | 19/12/2025 | 17/6/2026 | AspEmail 5.6.0.2 contains a binary permission vulnerability that allows local users to escalate privileges through the Persits Software EmailAgent service. Attackers can exploit full write permissions in the BIN directory to replace the service executable and gain elevated system access. | |
| Aplazada | Media (6.5) | 0.21% | — | Getresponse Email Marketing FOR WordpressAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in GetResponse Email marketing for WordPress by GetResponse Official getresponse-official allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Email marketing for WordPress by GetResponse Official: from n/a through <= 1.5.3. | |
| Aplazada | Media (6.5) | 0.32% | — | Getresponse Email Marketing FOR WordpressAI | 18/12/2025 | 17/6/2026 | Exposure of Sensitive System Information to an Unauthorized Control Sphere vulnerability in GetResponse Email marketing for WordPress by GetResponse Official getresponse-official allows Retrieve Embedded Sensitive Data.This issue affects Email marketing for WordPress by GetResponse Official: from n/a through <= 1.5.3. | |
| Aplazada | Alta (7.1) | 0.22% | — | MailsterAI | 18/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in EverPress Mailster mailster allows Reflected XSS.This issue affects Mailster: from n/a through < 4.1.14. |