Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.64% | — | Phpgurukul Rail Pass Management System | 29/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Rail Pass Management System 1.0. Esta afecta a una parte desconocida del archivo /admin/changeimage.php. La manipulación del argumento editid provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y… | |
| Analizada | Media (5.3) | 0.64% | — | Mdaemon Email Server | 29/4/2025 | 17/6/2026 | Se descubrió un problema de XSS en MDaemon Email Server, versión 25.0.1 y anteriores. Un atacante puede enviar un mensaje de correo electrónico HTML especialmente manipulado con JavaScript en una etiqueta img. Esto podría permitir que un atacante remoto cargue código JavaScript arbitrario en el contexto de la ventana… | |
| Analizada | Media (6.9) | 0.56% | — | Phpgurukul Rail Pass Management System | 28/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Rail Pass Management System 1.0. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /admin/search-pass.php. La manipulación del argumento "searchdata" provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha… | |
| Modificada | Alta (8.8) | 0.95% | — | GFI Mailessentials | 28/4/2025 | 17/6/2026 | Las versiones anteriores a la 21.8 de GFI MailEssentials son vulnerables a un problema de deserialización de .NET. Un atacante remoto y autenticado puede ejecutar código arbitrario enviando un archivo .NET serializado y manipulado al unirse a una configuración multiservidor. | |
| Modificada | Media (6.5) | 0.72% | — | GFI Mailessentials | 28/4/2025 | 17/6/2026 | Las versiones anteriores a la 21.8 de GFI MailEssentials son vulnerables a un problema de entidad externa XML (XXE). Un atacante remoto autenticado puede enviar solicitudes HTTP manipuladas para leer archivos arbitrarios del sistema. | |
| Modificada | Alta (7.8) | 0.33% | — | GFI Mailessentials | 28/4/2025 | 17/6/2026 | Las versiones anteriores a la 21.8 de GFI MailEssentials son vulnerables a un problema de escalada de privilegios local. Un atacante local puede escalar a NT Authority/SYSTEM enviando un payload serializado y manipulado a un servicio remoto .NET. | |
| Analizada | Alta (8.8) | 1.1% | — | Seppmail | 28/4/2025 | 17/6/2026 | SEPPmail, hasta la versión 12.1.17, permite la inyección de comandos en el Portal de Administración. Un atacante autenticado puede ejecutar código arbitrario en el contexto del usuario root. | |
| Aplazada | Alta (7.1) | 0.14% | — | Offshorewebmaster Availability CalendarAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Steve Availability Calendar permite XSS almacenado. Este problema afecta a Availability Calendar desde n/d hasta la versión 0.2.4. | |
| Modificada | Media (5.3) | 0.45% | 💥 PoC | GNU Mailman | 20/4/2025 | 17/6/2026 | GNU Mailman 2.1.39, incluido en cPanel (y WHM), permite a atacantes no autenticados crear listas a través del endpoint /mailman/create. | |
| Modificada | Alta (8.1) | 0.59% | 💥 PoC | GNU Mailman | 20/4/2025 | 17/6/2026 | GNU Mailman 2.1.39, incluido en cPanel (y WHM), permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema operativo a través de metacaracteres de shell en la línea de asunto de un correo electrónico. | |
| Modificada | Alta (7.5) | 1.4% | 💥 PoC | GNU Mailman | 20/4/2025 | 17/6/2026 | GNU Mailman 2.1.39, tal como se incluye en cPanel (y WHM), permite a atacantes no autenticados leer archivos arbitrarios a través de directory traversal ../ en /mailman/private/mailman (también conocido como el endpoint de autenticación de archivo privado) mediante el parámetro de nombre de usuario. | |
| Analizada | Crítica (9.8) | 3.3% | ⚠ Explotación activa | Qualitia Active! Mail | 18/4/2025 | 24/9/2026 | Active! mail 6 BuildInfo: 6.60.05008561 y anteriores contienen una vulnerabilidad de desbordamiento de búfer en la pila. Recibir una solicitud especialmente manipulada, creada y enviada por un atacante remoto no autenticado, puede provocar la ejecución de código arbitrario o una denegación de servicio (DoS). | |
| Aplazada | Alta (7.1) | 0.29% | — | Mark Parnell Spark GF Failed SubmissionsAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Mark Parnell Spark GF Failed Submissions permite XSS reflejado. Este problema afecta a los envíos fallidos de Spark GF desde n/d hasta la versión 1.3.5. | |
| Aplazada | Alta (7.1) | 0.29% | — | Excellent Dynamics Make Email Customizer FOR WoocommerceAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Excellent Dynamics Make Email Customizer para WooCommerce permite XSS reflejado. Este problema afecta a Make Email Customizer para WooCommerce desde n/d hasta la versión 1.0.5. | |
| Aplazada | Alta (7.1) | 0.29% | — | Aakif Kadiwala Event Espresso - Custom Email Template ShortcodeAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aakif Kadiwala Event Espresso – Custom Email Template Shortcode permite XSS reflejado. Este problema afecta a Event Espresso – Custom Email Template Shortcode: desde n/d hasta la versión 1.0.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | Firedrum Email MarketingAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FireDrum Email Marketing permite XSS reflejado. Este problema afecta a FireDrum Email Marketing desde n/d hasta la versión 1.64. | |
| Aplazada | Alta (7.1) | 0.29% | — | Phil88530 Simple Email SubscriberAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en phil88530 Simple Email Subscriber permite XSS reflejado. Este problema afecta a Simple Email Subscriber desde n/d hasta la versión 2.3. | |
| Aplazada | Alta (7.5) | 0.42% | — | Webbernaut Cloak Front END EmailAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en webbernaut Cloak Front End Email permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al correo electrónico de Cloak Front End desde n/d hasta la versión 1.9.5. | |
| Aplazada | Alta (7.1) | 0.29% | — | Debounce Email ValidatorAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en debounce DeBounce Email Validator permite XSS reflejado. Este problema afecta a DeBounce Email Validator desde n/d hasta la versión 5.6.5. | |
| Aplazada | Crítica (9.1) | 0.61% | — | Stellarwp Kadence Woocommerce Email DesignerAI | 16/4/2025 | 17/6/2026 | Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en Ben Ritner - Kadence WP Kadence WooCommerce Email Designer permite subir un shell web a un servidor web. Este problema afecta al diseñador de correo electrónico de Kadence WooCommerce desde n/d hasta la versión 1.5.14. | |
| Aplazada | Alta (7.5) | 0.47% | — | Notfound Macro Calculator With Admin Email Optin AND DataAI | 15/4/2025 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en NotFound Macro Calculator with Admin Email Optin & Data. Este problema afecta a la Macro Calculadora con suscripción y datos de correo electrónico de administrador desde la versión n/d hasta la 1.0. | |
| Aplazada | Alta (8.8) | 0.37% | — | Aweos Gmbh Email Notifications FOR UpdatesAI | 15/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en AWEOS GmbH Email Notifications for Updates permite la escalada de privilegios. Este problema afecta a las notificaciones por correo electrónico para actualizaciones desde la versión n/d hasta la 1.1.6. | |
| Aplazada | Alta (7.1) | 0.42% | — | Scand Multi MailerAI | 11/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en SCAND MultiMailer permite XSS reflejado. Este problema afecta a MultiMailer: desde n/a hasta 1.0.3. | |
| Aplazada | Alta (7.5) | 0.88% | — | MailhawkAI | 11/4/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Adrian Tobey WordPress SMTP Service, Email Delivery Solved! — MailHawk permite la inclusión de archivos locales PHP. Este problema afecta a WordPress SMTP Service,… | |
| Aplazada | Crítica (9.9) | 0.54% | 💥 PoC | Nirmal Kumar RAM WP Remote ThumbnailAI | 10/4/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en WP Remote Thumbnail de Nirmal Kumar Ram permite cargar un shell web a un servidor web. Este problema afecta a WP Remote Thumbnail: desde n/d hasta 1.3.1. |