Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
3276 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.53% | — | Florent Maillefaud WP MaintenanceAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Florent Maillefaud WP Maintenance permite la inyección de objetos. Este problema afecta a WP Maintenance desde n/d hasta la versión 6.1.9.7. | |
| Aplazada | Media (5.9) | 0.27% | — | Apasionados Email-notification-on-loginAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en apasionados Email Notification on Login permite XSS almacenado. Este problema afecta a la notificación por correo electrónico al iniciar sesión: desde n/d hasta la versión 1.6.1. | |
| Modificada | Media (5.4) | 0.26% | — | Sendpulse Email Marketing Newsletter | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en SendPulse SendPulse Email Marketing Newsletter permite XSS almacenado. Este problema afecta al boletín de marketing por correo electrónico de SendPulse desde n/d hasta la versión 2.1.6. | |
| Modificada | Alta (7.5) | 0.41% | — | Wedevs Wemail | 7/5/2025 | 17/6/2026 | Exposición de información confidencial del sistema a una vulnerabilidad de esfera de control no autorizada en weDevs weMail, que permite recuperar datos confidenciales incrustados. Este problema afecta a weMail desde n/d hasta la versión 1.14.13. | |
| Aplazada | Alta (8.5) | 0.34% | — | Rustaurius Ultimate WP MailAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Rustaurius Ultimate WP Mail permite la inyección SQL. Este problema afecta a Ultimate WP Mail desde n/d hasta la versión 1.3.4. | |
| Aplazada | Media (5.4) | 0.16% | — | Rustaurius Ultimate WP MailAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rustaurius Ultimate WP Mail permite Cross-Site Request Forgery. Este problema afecta a Ultimate WP Mail desde la versión n/d hasta la 1.3.4. | |
| Analizada | Media (5.3) | 0.64% | — | Mdaemon Email Server | 29/4/2025 | 17/6/2026 | Se descubrió un problema de XSS en MDaemon Email Server, versión 25.0.1 y anteriores. Un atacante puede enviar un mensaje de correo electrónico HTML especialmente manipulado con JavaScript en una etiqueta img. Esto podría permitir que un atacante remoto cargue código JavaScript arbitrario en el contexto de la ventana… | |
| Modificada | Alta (8.8) | 0.95% | — | GFI Mailessentials | 28/4/2025 | 17/6/2026 | Las versiones anteriores a la 21.8 de GFI MailEssentials son vulnerables a un problema de deserialización de .NET. Un atacante remoto y autenticado puede ejecutar código arbitrario enviando un archivo .NET serializado y manipulado al unirse a una configuración multiservidor. | |
| Modificada | Media (6.5) | 0.72% | — | GFI Mailessentials | 28/4/2025 | 17/6/2026 | Las versiones anteriores a la 21.8 de GFI MailEssentials son vulnerables a un problema de entidad externa XML (XXE). Un atacante remoto autenticado puede enviar solicitudes HTTP manipuladas para leer archivos arbitrarios del sistema. | |
| Modificada | Alta (7.8) | 0.33% | — | GFI Mailessentials | 28/4/2025 | 17/6/2026 | Las versiones anteriores a la 21.8 de GFI MailEssentials son vulnerables a un problema de escalada de privilegios local. Un atacante local puede escalar a NT Authority/SYSTEM enviando un payload serializado y manipulado a un servicio remoto .NET. | |
| Analizada | Alta (8.8) | 1.1% | — | Seppmail | 28/4/2025 | 17/6/2026 | SEPPmail, hasta la versión 12.1.17, permite la inyección de comandos en el Portal de Administración. Un atacante autenticado puede ejecutar código arbitrario en el contexto del usuario root. | |
| Modificada | Media (5.3) | 0.45% | 💥 PoC | GNU Mailman | 20/4/2025 | 17/6/2026 | GNU Mailman 2.1.39, incluido en cPanel (y WHM), permite a atacantes no autenticados crear listas a través del endpoint /mailman/create. | |
| Modificada | Alta (8.1) | 0.59% | 💥 PoC | GNU Mailman | 20/4/2025 | 17/6/2026 | GNU Mailman 2.1.39, incluido en cPanel (y WHM), permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema operativo a través de metacaracteres de shell en la línea de asunto de un correo electrónico. | |
| Modificada | Alta (7.5) | 1.4% | 💥 PoC | GNU Mailman | 20/4/2025 | 17/6/2026 | GNU Mailman 2.1.39, tal como se incluye en cPanel (y WHM), permite a atacantes no autenticados leer archivos arbitrarios a través de directory traversal ../ en /mailman/private/mailman (también conocido como el endpoint de autenticación de archivo privado) mediante el parámetro de nombre de usuario. | |
| Analizada | Crítica (9.8) | 3.3% | ⚠ Explotación activa | Qualitia Active! Mail | 18/4/2025 | 24/9/2026 | Active! mail 6 BuildInfo: 6.60.05008561 y anteriores contienen una vulnerabilidad de desbordamiento de búfer en la pila. Recibir una solicitud especialmente manipulada, creada y enviada por un atacante remoto no autenticado, puede provocar la ejecución de código arbitrario o una denegación de servicio (DoS). | |
| Aplazada | Alta (7.1) | 0.29% | — | Excellent Dynamics Make Email Customizer FOR WoocommerceAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Excellent Dynamics Make Email Customizer para WooCommerce permite XSS reflejado. Este problema afecta a Make Email Customizer para WooCommerce desde n/d hasta la versión 1.0.5. | |
| Aplazada | Alta (7.1) | 0.29% | — | Aakif Kadiwala Event Espresso - Custom Email Template ShortcodeAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aakif Kadiwala Event Espresso – Custom Email Template Shortcode permite XSS reflejado. Este problema afecta a Event Espresso – Custom Email Template Shortcode: desde n/d hasta la versión 1.0.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | Firedrum Email MarketingAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FireDrum Email Marketing permite XSS reflejado. Este problema afecta a FireDrum Email Marketing desde n/d hasta la versión 1.64. | |
| Aplazada | Alta (7.1) | 0.29% | — | Phil88530 Simple Email SubscriberAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en phil88530 Simple Email Subscriber permite XSS reflejado. Este problema afecta a Simple Email Subscriber desde n/d hasta la versión 2.3. | |
| Aplazada | Alta (7.5) | 0.42% | — | Webbernaut Cloak Front END EmailAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en webbernaut Cloak Front End Email permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al correo electrónico de Cloak Front End desde n/d hasta la versión 1.9.5. | |
| Aplazada | Alta (7.1) | 0.29% | — | Debounce Email ValidatorAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en debounce DeBounce Email Validator permite XSS reflejado. Este problema afecta a DeBounce Email Validator desde n/d hasta la versión 5.6.5. | |
| Aplazada | Crítica (9.1) | 0.61% | — | Stellarwp Kadence Woocommerce Email DesignerAI | 16/4/2025 | 17/6/2026 | Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en Ben Ritner - Kadence WP Kadence WooCommerce Email Designer permite subir un shell web a un servidor web. Este problema afecta al diseñador de correo electrónico de Kadence WooCommerce desde n/d hasta la versión 1.5.14. | |
| Aplazada | Alta (7.5) | 0.47% | — | Notfound Macro Calculator With Admin Email Optin AND DataAI | 15/4/2025 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en NotFound Macro Calculator with Admin Email Optin & Data. Este problema afecta a la Macro Calculadora con suscripción y datos de correo electrónico de administrador desde la versión n/d hasta la 1.0. | |
| Aplazada | Alta (8.8) | 0.37% | — | Aweos Gmbh Email Notifications FOR UpdatesAI | 15/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en AWEOS GmbH Email Notifications for Updates permite la escalada de privilegios. Este problema afecta a las notificaciones por correo electrónico para actualizaciones desde la versión n/d hasta la 1.1.6. | |
| Aplazada | Alta (7.1) | 0.42% | — | Scand Multi MailerAI | 11/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en SCAND MultiMailer permite XSS reflejado. Este problema afecta a MultiMailer: desde n/a hasta 1.0.3. |