Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

3278 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)0.42%—Ibericode Mailchimp11/6/202417/6/2026
Vulnerabilidad de autorización faltante en ibericode MC4WP. Este problema afecta a MC4WP: desde n/a hasta 4.9.9.
ModificadaAlta (7.3)0.32%—Codeparrots Easy Forms FOR Mailchimp10/6/202417/6/2026
Vulnerabilidad de autorización faltante en Code Parrots Easy Forms para Mailchimp. Este problema afecta a Easy Forms para Mailchimp: desde n/a hasta 6.9.0.
ModificadaCrítica (9.8)0.39%—Icegram Email Subscribers & Newsletters9/6/202417/6/2026
Vulnerabilidad de falta de autorización en Email Subscribers & Newsletters. Este problema afecta a los suscriptores de correo electrónico y boletines informativos: desde n/a hasta 5.7.13.
AnalizadaCrítica (9.8)1.5%—Roundcube Webmail7/6/202417/6/2026
Roundcube Webmail anterior a 1.5.7 y 1.6.x anterior a 1.6.7 en Windows permite la inyección de comandos a través de im_convert_path e im_identify_path. NOTA: este problema existe debido a una solución incompleta para CVE-2020-12641.
AnalizadaMedia (6.1)0.50%—Roundcube WebmailDebian Linux7/6/202417/6/2026
Roundcube Webmail anterior a 1.5.7 y 1.6.x anterior a 1.6.7 permite XSS a través de columnas de lista de las preferencias del usuario.
AnalizadaMedia (6.1)73%⚠ Explotación activa💥 ExploitRoundcube WebmailDebian Linux7/6/202417/6/2026
Roundcube Webmail anterior a 1.5.7 y 1.6.x anterior a 1.6.7 permite XSS a través de atributos animados SVG.
ModificadaAlta (8.5)0.54%—Emailgpt5/6/202417/6/2026
El servicio EmailGPT contiene una vulnerabilidad de inyección rápida. El servicio utiliza un servicio API que permite a un usuario malintencionado inyectar un mensaje directo y hacerse cargo de la lógica del servicio. Los atacantes pueden aprovechar el problema obligando al servicio de inteligencia artificial a…
ModificadaCrítica (9.8)10%💥 ExploitIcegram Email Subscribers & Newsletters5/6/202417/6/2026
El complemento Email Subscribers by Icegram Express para WordPress es vulnerable a la inyección SQL a través del parámetro 'hash' en todas las versiones hasta la 5.7.20 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL…
ModificadaAlta (7.5)0.42%—Codeparrots Easy Forms FOR Mailchimp4/6/202417/6/2026
Vulnerabilidad de inserción de información confidencial en un archivo de registro en Code Parrots Easy Forms para Mailchimp. Este problema afecta a Easy Forms para Mailchimp: desde n/a hasta 6.9.0.
ModificadaMedia (6.1)0.29%—Brevo Newsletter, Smtp, Email Marketing AND Subscribe4/6/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Brevo Newsletter, SMTP, Email marketing and Subscribe forms by Sendinblue permite XSS reflejado. Este problema afecta a Newsletter, SMTP, Email marketing and Subscribe forms by…
AnalizadaMedia (6.5)0.31%—Codepeople Contact Form Email4/6/202417/6/2026
La vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en CodePeople Contact Form Email permite omitir la funcionalidad. Este problema afecta a Contact Form Email: desde n/a hasta 1.3.41.
AnalizadaMedia (4.3)0.31%—Codepeople Contact Form Email4/6/202417/6/2026
La vulnerabilidad de falta de autorización en CodePeople Contact Form Email permite un uso indebido de la funcionalidad. Este problema afecta a Contact Form Email: desde n/a hasta 1.3.31.
AnalizadaAlta (8.8)0.58%—Openfind Mail200027/5/202417/6/2026
Openfind Mail2000 no filtra adecuadamente los parámetros de CGI específicos. Los atacantes remotos con privilegios regulares pueden aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema en el servidor remoto.
AnalizadaAlta (7.2)0.56%—Openfind Mail200027/5/202417/6/2026
Openfind Mail2000 no filtra correctamente los parámetros de una API específica. Los atacantes remotos con privilegios administrativos pueden aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema en el servidor remoto.
AplazadaMedia (6.3)0.27%—PHP Server MonitorAIPhpmailerAI24/5/202417/6/2026
PHP Server Monitor, versión 3.2.0, es vulnerable a un XSS a través de la página /phpservermon-3.2.0/vendor/phpmailer/phpmailer/test_script/index.php en todos los parámetros visibles. Un atacante podría crear una URL especialmente manipulada, enviarla a una víctima y recuperar los detalles de su sesión.
AplazadaAlta (8.1)0.82%—Email LOGAI24/5/202417/6/2026
El complemento Email Log para WordPress es vulnerable a la inyección de gancho no autenticado en todas las versiones hasta la 2.4.8 incluida a través de la función check_nonce. Esto hace posible que atacantes no autenticados ejecuten acciones con ganchos en WordPress bajo ciertas circunstancias. La acción que el…
AplazadaMedia (4.3)0.37%—Icegram Email SubscribersAI23/5/202417/6/2026
El complemento Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función get_template_content en todas las versiones hasta la 5.7.17…
AnalizadaAlta (7.8)0.40%—Withsecure Client SecurityWithsecure Elements Endpoint ProtectionWithsecure Email AND Server SecurityWithsecure Server Security22/5/202417/6/2026
Con enlace de protección de endpoints de Secure Elements tras una vulnerabilidad de escalada de privilegios local. Esta vulnerabilidad permite a atacantes locales escalar privilegios en las instalaciones afectadas de WithSecure Elements Endpoint Protection. Se requiere la interacción del usuario por parte de un…
AnalizadaAlta (7.1)0.39%—Jontasc Sailthru Triggermail21/5/202417/6/2026
El complemento de WordPress Sailthru Triggermail hasta la versión 1.1 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (6.1)0.37%—Jontasc Sailthru Triggermail21/5/202417/6/2026
El complemento de WordPress Sailthru Triggermail hasta la versión 1.1 no sanitiza ni escapa varios parámetros antes de devolverlos a páginas y atributos, lo que genera Cross Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como administradores.
AplazadaCrítica (9.8)0.86%—TotemomailAI18/5/202417/6/2026
Kiteworks Totemomail 7.x y 8.x anteriores a 8.3.0 permiten directory traversal en /responsiveUI/EnvelopeOpenServlet messageId para operaciones de lectura y eliminación de archivos no autenticados (con displayLoginChunkedImages) y operaciones de escritura (con storeLoginChunkedImages).
AnalizadaMedia (6.1)0.27%—Totemomail18/5/202417/6/2026
Kiteworks Totemomail hasta 7.0.0 permite /responsiveUI/EnvelopeOpenServlet envolventeRecipient XSS reflejado.
AplazadaAlta (8.1)1.8%—MailsterAI17/5/202417/6/2026
Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ("Path Traversal") en EverPress Mailster permite la inclusión de archivos locales PHP. Este problema afecta a Mailster: desde n/a hasta 4.0.6.
AplazadaCrítica (9.1)0.74%—Stalwart Mail ServerAI16/5/202417/6/2026
Stalwart Mail Server es un servidor de correo de código abierto. Antes de la versión 0.8.0, los atacantes que lograban la ejecución de código arbitrario como usuarios incondicionales de correo (incluidos los administradores de la interfaz web) podían obtener acceso de root al sistema. Por lo general, los servicios del…
AnalizadaMedia (4.8)0.29%—Cisco AsyncosCisco Secure Email AND WEB Manager Virtual Appliance M100vCisco Secure Email AND WEB Manager Virtual Appliance M300vCisco Secure Email AND WEB Manager Virtual Appliance M600v15/5/202417/6/2026
Una vulnerabilidad en la interfaz de administración basada en web del software Cisco AsyncOS para Cisco Secure Email and Web Manager y Secure Web Appliance podría permitir que un atacante remoto autenticado realice un ataque XSS contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación…