Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.58% | — | Phpgurukul Daily Expense Tracker System | 19/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en PHPGurukul Daily Expense Tracker System 1.1. Esta afecta a una parte desconocida del archivo /expense-datewise-reports-detailed.php. La manipulación del argumento fromdate/todate provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público… | |
| Analizada | Media (6.9) | 0.58% | — | Phpgurukul Daily Expense Tracker System | 19/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /forgot-password.php. La manipulación del argumento "email" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Media (6.9) | 0.73% | — | Phpgurukul Daily Expense Tracker System | 16/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /user-profile.php. La manipulación del argumento fullname/contactnumber provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha… | |
| Analizada | Baja (2) | 0.21% | — | Icewarp Mail Server | 16/5/2025 | 17/6/2026 | Cross-site scripting (XSS) en Icewarp Mail Server que afectan a la versión 11.4.0. Esta vulnerabilidad permite a un atacante modificar la cookie "lastLogin" con código JavaScript malicioso que se ejecutará al renderizar la página. | |
| Analizada | Baja (2) | 0.21% | — | Icewarp Mail Server | 16/5/2025 | 17/6/2026 | Vulnerabilidad de inyección de encabezado de host HTTP en Icewarp Mail Server que afecta a la versión 11.4.0. Al modificar el encabezado de host y añadir un payload, se puede ejecutar código JavaScript arbitrario al cargar la página. El usuario debe interactuar con un enlace malicioso para ser redirigido. | |
| Analizada | Media (5.1) | 0.49% | 💥 Exploit | Icewarp Mail Server | 16/5/2025 | 17/6/2026 | Vulnerabilidad de redirección abierta en IceWarp Mail Server que afecta a la versión 11.4.0. Esta vulnerabilidad permite a un atacante redirigir a un usuario a cualquier dominio enviándole una URL maliciosa, por ejemplo, "https://icewarp.domain.com///%2e%2e" https://icewarp.domain.com///%2e%2e". Esta vulnerabilidad se… | |
| Analizada | Media (6.9) | 0.51% | — | Anujk305 Daily Expense Tracker | 16/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Daily Expense Tracker 1.1, clasificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo /register.php. La manipulación del argumento "email" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede… | |
| Analizada | Media (4.8) | 0.34% | — | Automattic Mailpoet | 15/5/2025 | 17/6/2026 | El complemento MailPoet para WordPress anterior a la versión 5.5.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Analizada | Media (6.1) | 0.17% | — | Jontasc Sailthru Triggermail | 15/5/2025 | 17/6/2026 | El complemento Sailthru Triggermail para WordPress hasta la versión 1.1 no depura ni escapa de algunas de sus configuraciones y carece de protección CSRF, lo que podría permitir a los suscriptores realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por… | |
| Analizada | Media (6.1) | 0.27% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro userName en /login/LoginsController.java. | |
| Analizada | Media (6.1) | 0.27% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro outtype en /address/AddrController.java. | |
| Analizada | Media (6.1) | 0.27% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de contraseña en /mail/MailController.java. | |
| Analizada | Media (6.1) | 0.27% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de título en /daymanager/daymanageabilitycontroller.java. | |
| Analizada | Media (6.1) | 0.27% | — | Hailey888 OA System | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de título en /inform/InformManageController.java. | |
| Analizada | Crítica (9.8) | 30% | ⚠ Explotación activa💥 PoC | Fortinet FortimailFortinet FortindrFortinet FortirecorderFortinet Fortivoice+1 | 13/5/2025 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer basada en pila [CWE-121] en Fortinet FortiVoice versiones 7.2.0, 7.0.0 a 7.0.6, 6.4.0 a 6.4.10, FortiRecorder versiones 7.2.0 a 7.2.3, 7.0.0 a 7.0.5, 6.4.0 a 6.4.5, FortiMail versiones 7.6.0 a 7.6.2, 7.4.0 a 7.4.4, 7.2.0 a 7.2.7, 7.0.0 a 7.0.8, FortiNDR versiones 7.6.0,… | |
| Analizada | Alta (8.8) | 0.26% | — | Artec-it Enterprise Mail Archive | 12/5/2025 | 17/6/2026 | ARTEC EMA Mail 6.92 permite CSRF. | |
| Analizada | Crítica (9.8) | 0.56% | — | Unhandledexpression Trailer | 9/5/2025 | 17/6/2026 | lib.rs en el contenedor del remolque hasta la versión 0.1.2 para Rust maneja incorrectamente la asignación con un tamaño de cero. | |
| Aplazada | Media (6.1) | 0.31% | — | Wagtail CMSAI | 7/5/2025 | 17/6/2026 | Wagtail CMS 6.4.1 es vulnerable a un ataque de Cross-Site Scripting (XSS) almacenado en la función de carga de documentos. Los atacantes pueden inyectar código malicioso en un archivo PDF. Cuando un usuario hace clic en el documento en la interfaz del CMS, se ejecuta el payload. | |
| Aplazada | Media (5.4) | 0.15% | — | Smaily FOR WPAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Smaily Smaily for WP permite Cross-Site Request Forgery. Este problema afecta a Smaily para WP desde n/d hasta la versión 3.1.6. | |
| Aplazada | Alta (7.2) | 0.53% | — | Florent Maillefaud WP MaintenanceAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Florent Maillefaud WP Maintenance permite la inyección de objetos. Este problema afecta a WP Maintenance desde n/d hasta la versión 6.1.9.7. | |
| Aplazada | Media (5.9) | 0.27% | — | Apasionados Email-notification-on-loginAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en apasionados Email Notification on Login permite XSS almacenado. Este problema afecta a la notificación por correo electrónico al iniciar sesión: desde n/d hasta la versión 1.6.1. | |
| Modificada | Media (5.4) | 0.26% | — | Sendpulse Email Marketing Newsletter | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en SendPulse SendPulse Email Marketing Newsletter permite XSS almacenado. Este problema afecta al boletín de marketing por correo electrónico de SendPulse desde n/d hasta la versión 2.1.6. | |
| Modificada | Alta (7.5) | 0.41% | — | Wedevs Wemail | 7/5/2025 | 17/6/2026 | Exposición de información confidencial del sistema a una vulnerabilidad de esfera de control no autorizada en weDevs weMail, que permite recuperar datos confidenciales incrustados. Este problema afecta a weMail desde n/d hasta la versión 1.14.13. | |
| Aplazada | Alta (8.5) | 0.34% | — | Rustaurius Ultimate WP MailAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Rustaurius Ultimate WP Mail permite la inyección SQL. Este problema afecta a Ultimate WP Mail desde n/d hasta la versión 1.3.4. | |
| Aplazada | Media (5.4) | 0.16% | — | Rustaurius Ultimate WP MailAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rustaurius Ultimate WP Mail permite Cross-Site Request Forgery. Este problema afecta a Ultimate WP Mail desde la versión n/d hasta la 1.3.4. |