Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

4606 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.58%—Phpgurukul Daily Expense Tracker System19/5/202517/6/2026
Se ha detectado una vulnerabilidad crítica en PHPGurukul Daily Expense Tracker System 1.1. Esta afecta a una parte desconocida del archivo /expense-datewise-reports-detailed.php. La manipulación del argumento fromdate/todate provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público…
AnalizadaMedia (6.9)0.58%—Phpgurukul Daily Expense Tracker System19/5/202517/6/2026
Se encontró una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /forgot-password.php. La manipulación del argumento "email" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho…
AnalizadaMedia (6.9)0.73%—Phpgurukul Daily Expense Tracker System16/5/202517/6/2026
Se encontró una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /user-profile.php. La manipulación del argumento fullname/contactnumber provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha…
AnalizadaBaja (2)0.21%—Icewarp Mail Server16/5/202517/6/2026
Cross-site scripting (XSS) en Icewarp Mail Server que afectan a la versión 11.4.0. Esta vulnerabilidad permite a un atacante modificar la cookie "lastLogin" con código JavaScript malicioso que se ejecutará al renderizar la página.
AnalizadaBaja (2)0.21%—Icewarp Mail Server16/5/202517/6/2026
Vulnerabilidad de inyección de encabezado de host HTTP en Icewarp Mail Server que afecta a la versión 11.4.0. Al modificar el encabezado de host y añadir un payload, se puede ejecutar código JavaScript arbitrario al cargar la página. El usuario debe interactuar con un enlace malicioso para ser redirigido.
AnalizadaMedia (5.1)0.49%💥 ExploitIcewarp Mail Server16/5/202517/6/2026
Vulnerabilidad de redirección abierta en IceWarp Mail Server que afecta a la versión 11.4.0. Esta vulnerabilidad permite a un atacante redirigir a un usuario a cualquier dominio enviándole una URL maliciosa, por ejemplo, "https://icewarp.domain.com///%2e%2e" https://icewarp.domain.com///%2e%2e". Esta vulnerabilidad se…
AnalizadaMedia (6.9)0.51%—Anujk305 Daily Expense Tracker16/5/202517/6/2026
Se encontró una vulnerabilidad en PHPGurukul Daily Expense Tracker 1.1, clasificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo /register.php. La manipulación del argumento "email" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede…
AnalizadaMedia (4.8)0.34%—Automattic Mailpoet15/5/202517/6/2026
El complemento MailPoet para WordPress anterior a la versión 5.5.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AnalizadaMedia (6.1)0.17%—Jontasc Sailthru Triggermail15/5/202517/6/2026
El complemento Sailthru Triggermail para WordPress hasta la versión 1.1 no depura ni escapa de algunas de sus configuraciones y carece de protección CSRF, lo que podría permitir a los suscriptores realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por…
AnalizadaMedia (6.1)0.27%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro userName en /login/LoginsController.java.
AnalizadaMedia (6.1)0.27%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro outtype en /address/AddrController.java.
AnalizadaMedia (6.1)0.27%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de contraseña en /mail/MailController.java.
AnalizadaMedia (6.1)0.27%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de título en /daymanager/daymanageabilitycontroller.java.
AnalizadaMedia (6.1)0.27%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de título en /inform/InformManageController.java.
AnalizadaCrítica (9.8)30%⚠ Explotación activa💥 PoCFortinet FortimailFortinet FortindrFortinet FortirecorderFortinet Fortivoice+113/5/202517/6/2026
Una vulnerabilidad de desbordamiento de búfer basada en pila [CWE-121] en Fortinet FortiVoice versiones 7.2.0, 7.0.0 a 7.0.6, 6.4.0 a 6.4.10, FortiRecorder versiones 7.2.0 a 7.2.3, 7.0.0 a 7.0.5, 6.4.0 a 6.4.5, FortiMail versiones 7.6.0 a 7.6.2, 7.4.0 a 7.4.4, 7.2.0 a 7.2.7, 7.0.0 a 7.0.8, FortiNDR versiones 7.6.0,…
AnalizadaAlta (8.8)0.26%—Artec-it Enterprise Mail Archive12/5/202517/6/2026
ARTEC EMA Mail 6.92 permite CSRF.
AnalizadaCrítica (9.8)0.56%—Unhandledexpression Trailer9/5/202517/6/2026
lib.rs en el contenedor del remolque hasta la versión 0.1.2 para Rust maneja incorrectamente la asignación con un tamaño de cero.
AplazadaMedia (6.1)0.31%—Wagtail CMSAI7/5/202517/6/2026
Wagtail CMS 6.4.1 es vulnerable a un ataque de Cross-Site Scripting (XSS) almacenado en la función de carga de documentos. Los atacantes pueden inyectar código malicioso en un archivo PDF. Cuando un usuario hace clic en el documento en la interfaz del CMS, se ejecuta el payload.
AplazadaMedia (5.4)0.15%—Smaily FOR WPAI7/5/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Smaily Smaily for WP permite Cross-Site Request Forgery. Este problema afecta a Smaily para WP desde n/d hasta la versión 3.1.6.
AplazadaAlta (7.2)0.53%—Florent Maillefaud WP MaintenanceAI7/5/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en Florent Maillefaud WP Maintenance permite la inyección de objetos. Este problema afecta a WP Maintenance desde n/d hasta la versión 6.1.9.7.
AplazadaMedia (5.9)0.27%—Apasionados Email-notification-on-loginAI7/5/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en apasionados Email Notification on Login permite XSS almacenado. Este problema afecta a la notificación por correo electrónico al iniciar sesión: desde n/d hasta la versión 1.6.1.
ModificadaMedia (5.4)0.26%—Sendpulse Email Marketing Newsletter7/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en SendPulse SendPulse Email Marketing Newsletter permite XSS almacenado. Este problema afecta al boletín de marketing por correo electrónico de SendPulse desde n/d hasta la versión 2.1.6.
ModificadaAlta (7.5)0.41%—Wedevs Wemail7/5/202517/6/2026
Exposición de información confidencial del sistema a una vulnerabilidad de esfera de control no autorizada en weDevs weMail, que permite recuperar datos confidenciales incrustados. Este problema afecta a weMail desde n/d hasta la versión 1.14.13.
AplazadaAlta (8.5)0.34%—Rustaurius Ultimate WP MailAI7/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Rustaurius Ultimate WP Mail permite la inyección SQL. Este problema afecta a Ultimate WP Mail desde n/d hasta la versión 1.3.4.
AplazadaMedia (5.4)0.16%—Rustaurius Ultimate WP MailAI7/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rustaurius Ultimate WP Mail permite Cross-Site Request Forgery. Este problema afecta a Ultimate WP Mail desde la versión n/d hasta la 1.3.4.