Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
3292 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6) | 0.28% | — | Typo3 PowermailAI | 22/7/2025 | 17/6/2026 | La extensión Powermail para TYPO3 permite una Referencia Directa a Objetos Insegura, lo que resulta en la descarga de archivos arbitrarios del servidor web. Este problema afecta a las versiones 12.0.0 a 12.5.2 y 13.0.0 de Powermail. | |
| Modificada | Media (6) | 0.78% | — | Eclipse Jakarta MailEclipse Angus Mail | 21/7/2025 | 23/6/2026 | En Jakarta Mail 2.2 es posible realizar una inyección SMTP utilizando los caracteres UTF-8 \r y \n para separar diferentes mensajes. | |
| Analizada | Crítica (9.8) | 0.46% | — | Mqanneh Mail Login | 21/7/2025 | 17/6/2026 | La vulnerabilidad de restricción incorrecta de intentos excesivos de autenticación en Drupal Mail Login permite la fuerza bruta. Este problema afecta a Mail Login: desde la versión 3.0.0 hasta la 3.2.0 y desde la versión 4.0.0 hasta la 4.2.0. | |
| Analizada | Media (4.6) | 0.20% | — | Hmailserver | 21/7/2025 | 17/6/2026 | El uso de una clave criptográfica codificada en Encryption.cs en hMailServer 5.8.6 y 5.6.9-beta permite a un atacante descifrar las contraseñas de otros servidores desde el archivo hMailAdmin.exe.config para acceder a otras consolas de administración de hMailServer con conexiones configuradas. | |
| Analizada | Media (4.6) | 0.31% | — | Hmailserver | 21/7/2025 | 17/6/2026 | El uso de una clave criptográfica codificada en BlowFish.cpp en hMailServer 5.8.6 y 5.6.9-beta permite a un atacante descifrar las contraseñas utilizadas en las conexiones de base de datos desde el archivo de configuración hMailServer.ini. | |
| Analizada | Media (5.1) | 0.24% | — | Hmailserver | 21/7/2025 | 17/6/2026 | Un problema en hMailServer v.5.8.6 permite que un atacante local obtenga información confidencial a través de los componentes hmailserver/installation/hMailServerInnoExtension.iss y hMailServer.ini. | |
| Aplazada | Media (5.1) | 0.39% | — | Joomla RsmailAIJoomlaAI | 18/7/2025 | 17/6/2026 | Se descubrió una vulnerabilidad XSS reflejado en el componente RSMail! 1.19.20 - 1.22.26 28 de Joomla. El problema permite a atacantes remotos inyectar código web o HTML arbitrario mediante el parámetro manipulado. | |
| Analizada | Alta (7.2) | 0.50% | — | Mailcow\ | 17/7/2025 | 17/6/2026 | mailcow: dockerized es una suite de correo electrónico/groupware de código abierto basada en Docker. Existe una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en versiones anteriores a la 2025-07 en el sistema de plantillas de notificación que mailcow utiliza para enviar alertas de cuota y… | |
| Aplazada | Media (5.4) | 0.18% | — | Meta-inf KFT Email This IssueAI | 16/7/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en META-INF Kft. Email This Issue (Data Center) anterior a la versión 9.13.0-GA permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el campo de destinatario de un mensaje de correo electrónico. | |
| Analizada | Alta (8.8) | 0.50% | — | Rustaurius Ultimate WP Mail | 16/7/2025 | 17/6/2026 | El complemento Ultimate WP Mail para WordPress es vulnerable a la escalada de privilegios debido a una autorización incorrecta en el controlador AJAX get_email_log_details() en las versiones 1.0.17 a 1.3.6. Este controlador lee el post_id proporcionado por el cliente y recupera el contenido correspondiente de la… | |
| Aplazada | Alta (7.5) | 0.62% | — | Lcweb Privatecontent - Mail ActionsAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en LCweb PrivateContent - Mail Actions permite la inclusión local de archivos en PHP. Este problema afecta a PrivateContent - Mail Actions desde n/d hasta la versión… | |
| Aplazada | Media (6.5) | 0.23% | — | Dsrodzin Email Address Security BY WebemailprotectorAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ddsrodzin Email Address Security by WebEmailProtector permite XSS almacenado. Este problema afecta a Email Address Security de WebEmailProtector desde n/d hasta la versión 3.3.6. | |
| Aplazada | Media (5.3) | 0.25% | — | Kamleshyadav CF7 7 Mailchimp Add-onAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en kamleshyadav CF7 7 Mailchimp Add-on permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al complemento CF7 7 de Mailchimp desde la versión n/d hasta la 2.2. | |
| Analizada | Media (6.1) | 0.29% | — | Cisco Enterprise Chat AND Email | 2/7/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz web de Cisco Enterprise Chat and Email (ECE) podría permitir que un atacante remoto no autenticado realice un ataque de Cross-Site Scripting (XSS) almacenado contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz web no valida correctamente la información… | |
| Aplazada | Baja (2.1) | 0.15% | — | Active MailAI | 2/7/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site request forgery en Active! mail 6 BuildInfo: 6.60.06008562 y versiones anteriores. Si se explota esta vulnerabilidad, se podría enviar un correo electrónico no deseado cuando un usuario accede a una URL especialmente manipulada mientras tiene la sesión iniciada. | |
| Aplazada | Media (5.1) | 0.23% | — | Active MailAI | 2/7/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting en Active! mail 6, BuildInfo: 6.30.01004145 a 6.60.06008562. Si se explota esta vulnerabilidad, se podría ejecutar un script arbitrario en el navegador web del usuario conectado al acceder a una URL especialmente manipulada. | |
| Aplazada | Crítica (9.3) | 0.32% | — | Directiq Email MarketingAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en DirectIQ DirectIQ Email Marketing permite la inyección SQL. Este problema afecta a DirectIQ Email Marketing desde n/d hasta la versión 2.0. | |
| Aplazada | Alta (8.6) | 0.42% | — | Mail-zeroAI | 21/6/2025 | 17/6/2026 | Zero de Mail-0 es una solución de correo electrónico de código abierto. En la versión 0.8, un atacante puede manipular un correo electrónico que ejecute JavaScript, lo que puede provocar el secuestro de la sesión debido a una depuración incorrecta. Este problema se ha corregido en la versión 0.81. | |
| Aplazada | Media (6.5) | 0.19% | — | Yamna Khawaja WP Mailing GroupAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Yamna Khawaja Mailing Group Listserv permite Cross-Site Request Forgery. Este problema afecta al servidor de listas de correo desde la versión n/d hasta la 3.0.5. | |
| Aplazada | Alta (7.1) | 0.28% | — | Brewlabs WP Email DeliveryAI | 9/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en quitenicestuff Soho Hotel permite XSS reflejado. Este problema afecta a Soho Hotel desde n/d hasta la versión 4.2.5. | |
| Aplazada | Alta (8.8) | 0.53% | — | Rustaurius Ultimate WP MailAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Rustaurius Ultimate WP Mail permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ultimate WP Mail desde la versión n/d hasta la 1.3.5. | |
| Aplazada | Media (5.4) | 0.32% | — | Elasticemail Elastic Email Subscribe FormAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Elastic Email Elastic Email Subscribe Form permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al formulario de suscripción de Elastic Email desde n/d hasta la versión 1.2.2. | |
| Aplazada | Alta (7.1) | 0.14% | — | Soli WP Mail OptionsAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Soli WP Mail Options permite XSS almacenado. Este problema afecta a WP Mail Options desde n/d hasta la versión 0.2.3. | |
| Aplazada | Alta (7.1) | 0.15% | — | Mail250 Free WP Mail SmtpAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en mail250 Free WP Mail SMTP permite XSS almacenado. Este problema afecta al SMTP gratuito de WP Mail desde n/d hasta la versión 1.0. | |
| Aplazada | Crítica (9.8) | 0.50% | — | WP Email DebugAI | 6/6/2025 | 17/6/2026 | El complemento WP Email Debug para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función WPMDBUG_handle_settings() en las versiones 1.0 a 1.1.0. Esto permite que atacantes no autenticados habiliten la depuración y envíen todos los correos electrónicos a… |