Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

4604 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.40%—Mailenable9/12/202517/6/2026
MailEnable versions prior to 10.54 contain a reflected cross-site scripting (XSS) vulnerability in the AddressesBcc parameter of /Mondo/lang/sys/Forms/AddressBook.aspx. The AddressesBcc value is not properly sanitized when processed via a GET request and is reflected within a <script> block in the JavaScript variable…
AnalizadaMedia (5.3)0.40%—Mailenable9/12/202517/6/2026
MailEnable versions prior to 10.54 contain a reflected cross-site scripting (XSS) vulnerability in the Message parameter of /Mobile/Compose.aspx. The Message value is not properly sanitized when processed via a GET request and is reflected into a JavaScript context in the response. By supplying a crafted payload that…
AnalizadaAlta (8.5)0.19%—Mailenable9/12/202517/6/2026
MailEnable versions prior to 10.54 contain an unsafe DLL loading vulnerability that can lead to local arbitrary code execution. The MailEnable administrative executable attempts to load MEAINFY.DLL from its application directo without sufficient integrity validation or secure search order. If the DLL is missing or…
AplazadaMedia (4.3)0.21%—Webtoffee Decorator-woocommerce-email-customizerAI9/12/202517/6/2026
Missing Authorization vulnerability in WebToffee WebToffee eCommerce Marketing Automation decorator-woocommerce-email-customizer allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WebToffee eCommerce Marketing Automation: from n/a through <= 2.1.1.
AplazadaMedia (5.3)0.25%—Winwar WP Email CaptureAI9/12/20258/10/2026
Vulnerabilidad de Autorización Faltante en Rhys Wynne WP Email Capture wp-email-capture permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a WP Email Capture: desde n/a hasta menor o igual que 3.12.4.
AplazadaMedia (5.3)0.25%—Thimpress SailingAI9/12/20258/10/2026
Vulnerabilidad de autorización faltante en ThimPress Sailing sailing permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sailing: desde n/a hasta < 4.4.6.
AplazadaAlta (7.5)0.45%—Thimpress SailingAI9/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en ThimPress Sailing sailing permite la Inclusión Local de Ficheros PHP. Este problema afecta a Sailing: desde n/a hasta < 4.4.6.
AplazadaMedia (4.3)0.13%—Kubiq Pdf-thumbnail-generatorAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en kubiq PDF Thumbnail Generator pdf-thumbnail-generator permite la falsificación de petición en sitios cruzados. Este problema afecta a PDF Thumbnail Generator: desde n/a hasta menor o igual que 1.4.
AplazadaMedia (4.3)0.29%—Elasticemail Elastic Email SenderAI9/12/20257/10/2026
Vulnerabilidad de autorización faltante en Elastic Email Elastic Email Sender elastic-email-sender permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Elastic Email Sender: desde n/a hasta menor o igual que 1.2.20.
AplazadaMedia (4.3)0.13%—Photoboxone Smtp MailAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en photoboxone SMTP Mail smtp-mail permite la falsificación de petición en sitios cruzados. Este problema afecta a SMTP Mail: desde n/a hasta menor o igual que 1.3.47.
AnalizadaBaja (2.1)0.31%—Carmelo Daily Time Recording System8/12/20257/10/2026
Una vulnerabilidad fue detectada en code-projects Daily Time Recording System 4.5.0. El elemento impactado es una función desconocida del archivo /admin/add_payroll.PHP. Realizar la manipulación del argumento detail_Id resulta en inyección SQL. El ataque puede ser iniciado remotamente. El exploit es ahora público y…
AnalizadaMedia (5.4)0.25%—Nextcloud Mail5/12/202517/6/2026
Nextcloud Mail is the mail app for Nextcloud, a self-hosted productivity platform. Prior to 5.5.3, a stored HTML injection in the Mail app's message list allowed an authenticated user to inject HTML into the email subjects. Javascript was correctly blocked by the content security policy of the Nextcloud Server code.
AplazadaMedia (4.4)0.24%—Trail ManagerAI5/12/202525/9/2026
El plugin Trail Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de nivel…
AplazadaAlta (8.8)0.52%—Auto ThumbnailerAI5/12/202517/6/2026
El plugin Auto Thumbnailer para WordPress es vulnerable a cargas de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función uploadThumb() en todas las versiones hasta la 1.0, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, carguen…
AnalizadaMedia (6.3)0.37%—Synology Mail Server4/12/202525/9/2026
Una vulnerabilidad en Synology Mail Servidor permite a atacantes remotos autenticados leer y escribir configuraciones no sensibles, y deshabilitar algunas funciones no críticas.
AplazadaAlta (8.1)0.97%—SuremailAI2/12/202517/6/2026
The SureMail – SMTP and Email Logs Plugin for WordPress is vulnerable to Unrestricted Upload of File with Dangerous Type in versions up to and including 1.9.0. This is due to the plugin's save_file() function in inc/emails/handler/uploads.php which duplicates all email attachments to a web-accessible directory…
AplazadaAlta (7.2)0.30%—Kadencewp Kadence Woocommerce Email DesignerAI2/12/202517/6/2026
The Kadence WooCommerce Email Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the customer name in all versions up to, and including, 1.5.17 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in…
AplazadaAlta (8.8)0.37%—Fail2ban-clientAI26/11/202517/6/2026
Insecure permissions in fail2ban-client v0.11.2 allows attackers with limited sudo privileges to perform arbitrary operations as root. NOTE: this is disputed by multiple parties because the action for a triggered rule can legitimately be an arbitrary operation as root. Thus, the software is behaving in accordance with…
AplazadaAlta (7.2)0.44%—Icegram Email Subscribers AND NewslettersAI21/11/202517/6/2026
Deserialization of Untrusted Data vulnerability in Icegram Email Subscribers & Newsletters email-subscribers allows Object Injection.This issue affects Email Subscribers & Newsletters: from n/a through <= 5.9.10.
AnalizadaMedia (6.9)0.26%—Secuavail Logstare Collector21/11/202517/6/2026
LogStare Collector improperly handles the password hash data. An administrative user may obtain the other users' password hashes.
AnalizadaMedia (6.9)0.14%—Secuavail Logstare Collector21/11/202517/6/2026
Cross-site request forgery vulnerability exists in LogStare Collector. If a user views a crafted page while logged, unintended operations may be performed.
AnalizadaMedia (5.3)0.23%—Secuavail Logstare Collector21/11/202517/6/2026
LogStare Collector contains an incorrect authorization vulnerability in UserRegistration. If exploited, a non-administrative user may create a new user account by sending a crafted HTTP request.
AnalizadaMedia (4.8)0.17%—Secuavail Logstare Collector21/11/202517/6/2026
LogStare Collector contains a stored cross-site scripting vulnerability in UserManagement. If crafted user information is stored, an arbitrary script may be executed on the web browser of the user who logs in to the product's management page.
AnalizadaMedia (6.8)0.12%—Secuavail Logstare Collector21/11/202517/6/2026
The installation directory of LogStare Collector is configured with incorrect access permissions. A non-administrative user may manipulate files within the installation directory and execute arbitrary code with the administrative privilege.
AnalizadaAlta (8.4)0.15%—Secuavail Logstare Collector21/11/20257/10/2026
Existe un problema de elemento de ruta de búsqueda no controlado en el instalador de LogStare Collector (para Windows). Si se explota, se puede ejecutar código arbitrario con el privilegio del usuario que invoca el instalador.