Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

3278 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.3%—Superwebmailer21/10/202317/6/2026
Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite la ejecución remota de código a través de una línea de comando de sendmail manipulada.
ModificadaMedia (6.1)1.1%💥 ExploitSuperwebmailer21/10/202317/6/2026
Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite superadmincreate.php XSS a través de contraseñas incorrectas manipuladas.
ModificadaAlta (8.8)0.66%—Superwebmailer21/10/202317/6/2026
Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite exportar inyección SQL a través del parámetro de tamaño.
ModificadaMedia (6.1)0.48%—Superwebmailer20/10/202317/6/2026
Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite spamtest_external.php XSS a través de un nombre de archivo manipulado.
ModificadaMedia (5.4)0.48%—Ironikus WP Mailto Links20/10/202317/6/2026
El complemento WP Mailto Links – Protect Email Addresses para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'wpml_mailto' en versiones hasta la 3.1.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario…
AnalizadaMedia (5.4)76%⚠ Explotación activaRoundcube WebmailDebian LinuxFedoraproject Fedora18/10/202317/6/2026
Roundcube anterior a 1.4.15, 1.5.x anterior a 1.5.5 y 1.6.x anterior a 1.6.4 permiten almacenar XSS a través de un mensaje de correo electrónico HTML con un documento SVG manipulado debido al comportamiento de program/lib/Roundcube/rcube_washtml.php. Esto podría permitir que un atacante remoto cargue código JavaScript…
ModificadaMedia (4.8)0.32%—Wpjohnny Comment Reply Email18/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento WPJohnny Comment Reply Email en versiones <= 1.0.3.
ModificadaMedia (6.1)0.31%—Wp3sixty WOO Custom Emails17/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento wp3sixty Woo Custom Emails en versiones <= 2.2.
ModificadaAlta (8.8)0.58%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
La inyección SQL en la función de creación de grupo de clientes en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro ctl00$ContentPlaceHolder1$txtCustSQL.
ModificadaMedia (4.3)0.43%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
La exposición de información confidencial del sistema a una esfera de control no autorizada en la función de creación de plantilla en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a los usuarios autenticados remotamente obtener la ruta absoluta a través del parámetro VIEWSTATE no cifrado.
ModificadaMedia (6.5)0.64%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
Path Traversal en la función de creación de plantilla en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados extraer archivos en directorios arbitrarios a través de un archivo ZIP manipulado.
ModificadaAlta (8.8)0.65%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en la función de creación de plantillas en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados realizar comandos arbitrarios del sistema con el privilegio 'NT Authority\SYSTEM' a través de un archivo…
ModificadaMedia (4.3)0.60%—Nextcloud Mail16/10/202317/6/2026
Nextcloud mail es una aplicación de correo electrónico para la plataforma de servidor doméstico Nextcloud. En las versiones afectadas, la falta de verificación de origen, destino y cookies permite a un atacante abusar del endpoint del proxy para negar el servicio a un tercer servidor. Se recomienda actualizar…
ModificadaAlta (8.8)0.21%—Mailmunch Mailchimp Forms16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailMunch MailChimp Forms by MailMunch en versiones <= 3.1.4.
ModificadaAlta (8.8)0.21%—Mailmunch Constant Contact Forms16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento MailMunch Constant Contact Forms by MailMunch en versiones <= 2.0.10.
ModificadaCrítica (9.8)0.60%—Shoprunners Aftermail14/10/202317/6/2026
La neutralización múltiple inadecuada de parámetros SQL en el módulo AfterMail (aftermailpresta) para PrestaShop, anterior a la versión 2.2.1, permite a atacantes remotos realizar ataques de inyección SQL a través de los parámetros `id_customer`, `id_conf`, `id_product` y `token` en `aftermailajax.php` a través del…
ModificadaAlta (8.8)0.21%—Mailrelay13/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Mailrelay en versiones <= 2.1.1.
ModificadaMedia (5.4)0.39%—Fortinet Fortimail10/10/202317/6/2026
Una neutralización inadecuada de la vulnerabilidad de entrada durante la generación de páginas web [CWE-79] en FortiMail versión 7.2.0 a 7.2.2 y anteriores a 7.0.5 permite a un atacante autenticado inyectar etiquetas HTML en el calendario de FortiMail a través de campos de entrada.
ModificadaAlta (8.8)0.84%—Fortinet Fortimail10/10/202317/6/2026
Una vulnerabilidad de autorización incorrecta [CWE-863] en el correo web FortiMail versión 7.2.0 a 7.2.2, versión 7.0.0 a 7.0.5 e inferior a 6.4.7 permite a un atacante autenticado iniciar sesión en cuentas de otros usuarios desde el mismo dominio web a través de solicitudes HTTP o HTTPs manipuladas.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaAlta (8.8)0.25%—Mailmunch10/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailMunch MailMunch: en el complemento Grow your Email List en versiones <= 3.1.2.
ModificadaCrítica (9.8)0.95%—Knowband ONE Page Checkout, Social Login & Mailchimp5/10/202317/6/2026
Vulnerabilidad de inyección SQL en KnowBand Module One Page Checkout, Social Login & Mailchimp (supercheckout) v.8.0.3 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de una solicitud manipulada a la función updateCheckoutBehaviour en el componente supercheckout.php.
ModificadaMedia (5.3)0.51%—Wpforms WP Mail Smtp4/10/202317/6/2026
El complemento WP Mail SMTP Pro para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capability en la función is_print_page en versiones hasta la 3.8.0 incluida. Esto hace posible que atacantes no autenticados revelen información de correo electrónico potencialmente…
ModificadaAlta (8.8)0.25%—Codemiq WP Html Mail3/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Hannes Etzelstorfer // codemiq WP HTML Mail en versiones <= 3.4.1.
ModificadaMedia (4.8)0.36%—Gopiplus Email Posts TO Subscribers2/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Gopi Ramasamy Email posts to subscribers en versiones <= 6.2.
Orbitaley — Vulnerabilidades