Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
3278 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.28% | — | Mailoptin | 24/9/2024 | 17/6/2026 | El complemento MailOptin para WordPress, Popup, Optin Form & Email Newsletters for Mailchimp, HubSpot, AWeber, es vulnerable a cross-site scripting almacenado a través del código corto 'post-meta' del complemento en todas las versiones hasta la 1.2.70.3 incluida, debido a una desinfección de entrada insuficiente y… | |
| Modificada | Media (6.1) | 0.35% | — | Iredmail Iredadmin | 23/9/2024 | 17/6/2026 | iRedAdmin anterior a 2.6 permite XSS, por ejemplo, a través de order_name. | |
| Analizada | Media (5.5) | 0.53% | — | Ibericode Mailchimp | 21/9/2024 | 17/6/2026 | El complemento MC4WP: Mailchimp para WordPress es vulnerable a cross site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 4.9.16 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos… | |
| Analizada | Crítica (9.8) | 1.4% | — | Cellopoint Secure Email Gateway | 20/9/2024 | 17/6/2026 | Secure Email Gateway de Cellopoint tiene una vulnerabilidad de desbordamiento de búfer en el proceso de autenticación. Los atacantes remotos no autenticados pueden enviar paquetes manipulados para bloquear el proceso, eludiendo así la autenticación y obteniendo privilegios de administrador del sistema. | |
| Analizada | Media (6.1) | 0.48% | — | Ibericode Mailchimp | 19/9/2024 | 17/6/2026 | El complemento MC4WP: Mailchimp para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado a través del parámetro 'email' cuando se utiliza un marcador de posición como {email} para el campo en las versiones 4.9.9 a 4.9.15 debido a una desinfección de entrada y un escape de salida insuficientes. Esto… | |
| Modificada | Alta (7.5) | 0.48% | — | In2code Powermail | 17/9/2024 | 17/6/2026 | Se descubrió un problema en la extensión Powermail hasta la versión 12.4.0 para TYPO3. No se puede validar el parámetro de correo de createAction, lo que genera una referencia directa a objetos insegura (IDOR) en algunas configuraciones. Un atacante no autenticado puede usar esto para mostrar los datos enviados por el… | |
| Aplazada | Media (5) | 0.31% | — | SnappymailAI | 16/9/2024 | 17/6/2026 | Snappymail es un cliente de correo electrónico basado en la web de código abierto. SnappyMail utiliza la función `cleanHtml()` para limpiar el HTML y CSS en los correos electrónicos. La investigación descubrió que la función tiene algunos errores que provocan un exploit mXSS. Debido a que la función permitía… | |
| Analizada | Media (5.4) | 0.31% | — | Khromov Email Obfuscate Shortcode | 13/9/2024 | 17/6/2026 | El complemento Email Ofuscate Shortcode para WordPress es vulnerable a la ejecución de Cross-site Scripting Almacenado a través del código abreviado 'email-obfuscate' del complemento en todas las versiones hasta la 2.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos… | |
| Analizada | Media (6.1) | 0.38% | — | Boopathirajan WP Test Email | 13/9/2024 | 17/6/2026 | El complemento WP Test Email para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.1.7 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se… | |
| Analizada | Media (6.1) | 0.31% | — | Forcepoint Email Security | 4/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Forcepoint Email Security (módulos Real Time Monitor) permite XSS reflejado. Este problema afecta a Email Security: anterior a 8.5.5 HF003. | |
| Analizada | Crítica (9.8) | 0.38% | — | In2code Powermail | 29/8/2024 | 17/6/2026 | Se descubrió un problema en la extensión Powermail hasta la versión 12.3.5 para TYPO3. Se pueden llamar directamente varias acciones en OutputController debido a comprobaciones de acceso faltantes o implementadas de manera insuficiente, lo que da como resultado un control de acceso interrumpido. Según la configuración… | |
| Analizada | Media (5.3) | 0.30% | — | In2code Powermail | 29/8/2024 | 17/6/2026 | Se descubrió un problema en la extensión Powermail hasta la versión 12.3.5 para TYPO3. No se puede validar el parámetro de correo de la acción de confirmación, lo que genera una referencia directa a objetos insegura (IDOR). Un atacante no autenticado puede usar esto para mostrar los datos enviados por el usuario de… | |
| Analizada | Alta (8.8) | 0.21% | — | Sendinblue Newsletter, Smtp, Email Marketing AND Subscribe | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Brevo Newsletter, SMTP, Email marketing and Subscribe forms by Sendinblue. Este problema afecta a Newsletter, SMTP, email marketing y formularios de suscripción de Sendinblue: desde n/a hasta 3.1.82. | |
| Analizada | Alta (8.8) | 0.96% | — | Acymailing | 22/8/2024 | 17/6/2026 | El complemento AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función acym_extractArchive en todas las versiones hasta la 9.7.2 incluida. Esto hace posible que atacantes… | |
| Modificada | Media (6.1) | 0.31% | — | Wedevs Wemail | 18/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en weDevs weMail permite el XSS reflejado. Este problema afecta a weMail: desde n/a hasta 1.14.5. | |
| Aplazada | Media (5.3) | 0.36% | — | Sumanbhattarai Send Users EmailAI | 13/8/2024 | 17/6/2026 | La exposición de información confidencial a una vulnerabilidad de actor no autorizado en David Maucher Send Users Email permite acceder a una funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a Send Users Email: desde n/a hasta 1.5.1. | |
| Aplazada | Alta (7.1) | 0.30% | — | Sender Newsletter SMS AND Email Marketing Automation FOR WoocommerceAI | 12/8/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web (XSS o 'Cross-site Scripting') en Sender Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce permite XSS reflejado. Este problema afecta a Sender – Newsletter, SMS and Email Marketing Automation for… | |
| Analizada | Alta (7.5) | 0.97% | — | Raidenmaild | 12/8/2024 | 17/6/2026 | El sistema de gestión remota Raiden MAILD del Team Johnlong Software tiene una vulnerabilidad de Path Traversal relativo, que permite a atacantes remotos no autenticados leer archivos arbitrarios en el servidor remoto. | |
| Aplazada | Media (5.3) | 0.48% | — | Obfuscate EmailAI | 12/8/2024 | 17/6/2026 | El complemento Obfuscate Email para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 3.8.1 incluida. Esto se debe a que el complemento permite el acceso directo al archivo bootstrap.php que tiene display_errors activado. Esto hace posible que atacantes no autenticados recuperen… | |
| Analizada | Media (5.5) | 0.13% | — | Samsung Email | 7/8/2024 | 17/6/2026 | El uso de intención implícita para comunicación confidencial en Samsung Email anterior a la versión 6.1.94.2 permite a atacantes locales obtener información confidencial. | |
| Analizada | Media (4.8) | 0.33% | — | Mailcow\ | 5/8/2024 | 17/6/2026 | mailcow: dockerized es un software colaborativo/paquete de correo electrónico de código abierto basado en Docker. Un usuario administrador autenticado puede inyectar un payload de JavaScript en la configuración de los hosts de retransmisión. El payload inyectado se ejecuta cada vez que se ve la página de… | |
| Analizada | Media (6.1) | 0.35% | — | Mailcow\ | 5/8/2024 | 17/6/2026 | mailcow: dockerized es un software colaborativo/paquete de correo electrónico de código abierto basado en Docker. Un atacante no autenticado puede inyectar un payload de JavaScript en los registros de API. Este payload se ejecuta cada vez que se ve la página de registros de API, lo que potencialmente permite que un… | |
| Analizada | Alta (7.2) | 1.0% | 💥 PoC | Mailcow\ | 5/8/2024 | 17/6/2026 | mailcow: dockerized es un software colaborativo/paquete de correo electrónico de código abierto basado en Docker. Se ha descubierto una vulnerabilidad en el mecanismo de autenticación de dos factores (2FA). Esta falla permite que un atacante autenticado evite la protección 2FA, permitiendo el acceso no autorizado a… | |
| Analizada | Crítica (9.3) | 83% | ⚠ Explotación activa💥 Exploit | Roundcube Webmail | 5/8/2024 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting en Roundcube hasta 1.5.7 y 1.6.x hasta 1.6.7 permite a un atacante remoto robar y enviar correos electrónicos de una víctima a través de un mensaje de correo electrónico manipulado que abusa de un problema de desanitización en message_body() en program/actions/mail/show.php. | |
| Modificada | Crítica (9.3) | 34% | 💥 PoC | Roundcube Webmail | 5/8/2024 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting en rcmail_action_mail_get->run() en Roundcube hasta 1.5.7 y 1.6.x hasta 1.6.7 permite a un atacante remoto robar y enviar correos electrónicos de una víctima a través de un archivo adjunto de correo electrónico malicioso servido con un archivo peligroso. Encabezado de tipo… |