Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.32% | — | Gatormail SmartformsAI | 11/1/2025 | 17/6/2026 | El complemento GatorMail SmartForms para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado 'gatormailsmartform' del complemento en todas las versiones hasta la 1.1.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados… | |
| Aplazada | Media (6.1) | 0.30% | — | Tecrail Responsive FilemanagerAI | 10/1/2025 | 17/6/2026 | Trippo Responsive Filemanager 9.14.0 es vulnerable a Cross Site Scripting (XSS) a través de la carga de archivos usando las extensiones svg y pdf. | |
| Analizada | Media (6.6) | 0.41% | — | Mailjet | 9/1/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Drupal Mailjet permite la inyección de objetos. Este problema afecta a Mailjet: desde la versión 0.0.0 hasta la 4.0.1. | |
| Analizada | Alta (7.5) | 0.40% | — | Email Contact Project Email Contact | 9/1/2025 | 17/6/2026 | La vulnerabilidad de granularidad insuficiente del control de acceso en Drupal Email Contact permite una navegación forzada. Este problema afecta a Email Contact: desde la versión 0.0.0 hasta la 2.0.4. | |
| Analizada | Alta (8.8) | 0.20% | — | Drupal Symfony Mailer Lite Project Drupal Symfony Mailer Lite | 9/1/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Drupal Drupal Symfony Mailer Lite permite Cross-Site Request Forgery. Este problema afecta a Drupal Symfony Mailer Lite: desde 0.0.0 antes de 1.0.6. | |
| Analizada | Crítica (9.1) | 0.37% | — | Swift Mailer Project Swift Mailer | 9/1/2025 | 17/6/2026 | Una vulnerabilidad de método o función peligrosa expuesta en Drupal Swift Mailer permite la suplantación de ubicación de recursos. Este problema afecta a Swift Mailer: *.*. | |
| Aplazada | Media (6.5) | 0.21% | — | Yeemail Email Templates Customizer FOR WordpressAI | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en add-ons.org Email Templates Customizer para WordPress – Drag And Drop Email Templates Builder – YeeMail permite XSS almacenado. Este problema afecta a Email Templates Customizer para WordPress –… | |
| Aplazada | Alta (7.1) | 0.32% | — | Yamna Khawaja Mailing Group ListservAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Yamna Khawaja Mailing Group Listserv permite XSS reflejado. Este problema afecta a Mailing Group Listserv: desde n/a hasta 2.0.9. | |
| Aplazada | Crítica (9.3) | 0.39% | — | Seballero Emailing SubscriptionAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Sebastian Orellana Emailing Subscription permite una inyección SQL ciega. Este problema afecta a Emailing Subscription: desde n/a hasta 1.4.1. | |
| Aplazada | Alta (7.6) | 0.47% | — | Yamna Khawaja Mailing Group ListservAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Yamna Khawaja Mailing Group Listserv permite la inyección SQL. Este problema afecta a Mailing Group Listserv: desde n/a hasta 2.0.9. | |
| Aplazada | Media (5.5) | 0.27% | — | Rails ActivesupportAI | 9/1/2025 | 17/6/2026 | ActiveSupport::EncryptedFile escribe el contenido que se cifrará en un archivo temporal. Los permisos del archivo temporal se establecen de forma predeterminada en la configuración actual de `umask` del usuario, lo que significa que otros usuarios del mismo sistema pueden leer el contenido del archivo temporal. Los… | |
| Aplazada | Media (4) | 0.33% | — | Rubyonrails RailsAI | 9/1/2025 | 17/6/2026 | El método redirect_to method in Rails permite que los valores proporcionados contengan caracteres que no son legales en un valor de encabezado HTTP. Esto genera la posibilidad de que los servicios posteriores que aplican el cumplimiento de RFC en los encabezados de respuesta HTTP eliminen el encabezado de ubicación… | |
| Aplazada | Media (5.3) | 0.92% | — | Rails ActivesupportAI | 9/1/2025 | 17/6/2026 | Existe una vulnerabilidad en ActiveSupport si se llama al nuevo método bytesplice en un SafeBuffer con una entrada de usuario no confiable. | |
| Aplazada | Media (6.3) | 0.61% | — | Rails UJSAI | 9/1/2025 | 17/6/2026 | Existe un problema potencial de Cross-Site Scripting basado en DOM en rails-ujs que aprovecha la API del portapapeles para apuntar a elementos HTML a los que se les asigna el atributo contenteditable. Esto puede ocurrir al pegar contenido HTML malicioso desde el portapapeles que incluye un atributo data-method,… | |
| Analizada | Media (4.4) | 0.13% | — | Dell Vxrail D560 FirmwareDell Vxrail D560f FirmwareDell Vxrail E460 FirmwareDell Vxrail E560 Firmware+38 | 8/1/2025 | 17/6/2026 | Dell VxRail, versiones 8.0.000 a 8.0.311, contiene una vulnerabilidad de almacenamiento de contraseñas en texto plano. Un atacante con privilegios elevados y acceso local podría aprovechar esta vulnerabilidad, lo que provocaría la exposición de información. | |
| Analizada | Media (4.4) | 0.17% | — | Dell Vxrail D560 FirmwareDell Vxrail D560f FirmwareDell Vxrail E460 FirmwareDell Vxrail E560 Firmware+38 | 8/1/2025 | 17/6/2026 | Dell VxRail, versiones 7.0.000 a 7.0.532, contiene una vulnerabilidad de almacenamiento de contraseñas en texto plano. Un atacante con privilegios elevados y acceso local podría aprovechar esta vulnerabilidad, lo que provocaría la exposición de información. | |
| Aplazada | Media (6.5) | 0.29% | — | Ropeswinghld Speakout Email PetitionsAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Steve D SpeakOut! Email Petitions que permite XSS basado en DOM. Este problema afecta a SpeakOut! Email Petitions desde n/a hasta 4.4.2. | |
| Modificada | Alta (7.5) | 0.44% | — | Wpmailster WP Mailster | 7/1/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en brandtoss WP Mailster permite recuperar datos confidenciales integrados. Este problema afecta a WP Mailster: desde n/a hasta 1.8.17.0. | |
| Aplazada | Media (5.9) | 0.31% | — | Wpdevelop Email-remindersAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpdevelop, oplugins Email Reminders permite XSS almacenado. Este problema afecta a Email Reminders: desde n/a hasta 2.0.5. | |
| Aplazada | Media (6.1) | 0.36% | — | SmartemailingAI | 7/1/2025 | 17/6/2026 | El complemento SmartEmailing.cz para WordPress es vulnerable a ataques de cross site scripting reflejado a través del parámetro 'se-lists-updated' en todas las versiones hasta la 2.2.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Media (5.3) | 0.34% | — | Popup Mailchimp Getresponse AND Activecampaign IntergrationsAI | 7/1/2025 | 17/6/2026 | El complemento Popup – MailChimp, GetResponse y ActiveCampaign Integrations para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la acción AJAX 'upc_delete_db_data' en todas las versiones hasta la 3.2.6 incluida. Esto hace posible que atacantes no… | |
| Analizada | Media (6.5) | 0.62% | — | Icegram Email Subscribers & Newsletters | 6/1/2025 | 17/6/2026 | El complemento de WordPress Email Subscribers de Icegram Express anterior a la versión 5.7.44 no desinfecta ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL | |
| Aplazada | Media (4.3) | 0.22% | — | Tillkruss Email-address-encoderAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Till Krüss Email Address Encoder permite Cross-Site Request Forgery . Este problema afecta a Email Address Encoder: desde n/a hasta 1.0.23. | |
| Aplazada | Media (5.4) | 0.31% | — | Wpicalavailability WP Ical AvailabilityAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en WP iCal Availability WP iCal Availability permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP iCal Availability: desde n/a hasta 1.0.3. | |
| Aplazada | Alta (7.1) | 0.26% | — | Carver LAB 10centmailAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en 10CentMail permite XSS reflejado. Este problema afecta a 10CentMail: desde n/a hasta 2.1.50. |