Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.35% | — | Automattic Mailpoet | 19/11/2024 | 17/6/2026 | En el proceso de prueba del complemento MailPoet para WordPress anterior a la versión 5.3.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas. | |
| Aplazada | Media (5.4) | 0.43% | 💥 PoC | Ferozo EmailAI | 18/11/2024 | 17/6/2026 | La vulnerabilidad de cross-site scripting en Ferozo Email versión 1.1 permite a un atacante local ejecutar código arbitrario a través de un payload manipulado para el componente de vista previa de PDF. | |
| Analizada | Alta (7.5) | 0.84% | — | Cisco Email Security Appliance | 18/11/2024 | 17/6/2026 | Una vulnerabilidad en la implementación del protocolo Transport Layer Security (TLS) del software Cisco AsyncOS para Cisco Email Security Appliance (ESA) podría permitir que un atacante remoto no autenticado provoque un alto uso de la CPU en un dispositivo afectado, lo que da como resultado una condición de denegación… | |
| Aplazada | Media (6.1) | 0.39% | — | Bounce Handler Mailpoet 3AI | 16/11/2024 | 17/6/2026 | El complemento Bounce Handler MailPoet 3 para WordPress es vulnerable a cross site scripting reflejado a través del parámetro 'page' en todas las versiones hasta la 1.3.21 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias… | |
| Analizada | Media (5.7) | 0.51% | — | Nextcloud Mail | 15/11/2024 | 17/6/2026 | Nextcloud Mail es la aplicación de correo de Nextcloud, una plataforma de productividad alojada en servidores propios. La aplicación de correo de Nextcloud permitía por error adjuntar archivos compartidos sin permisos de descarga como archivos adjuntos. Esto permitía a los usuarios enviarse los archivos a sí mismos y… | |
| Analizada | Alta (8.1) | 0.71% | — | Nextcloud Mail | 15/11/2024 | 17/6/2026 | Nextcloud Mail es la aplicación de correo de Nextcloud, una plataforma de productividad alojada en servidores propios. Cuando un usuario intenta configurar una cuenta de correo con una dirección de correo electrónico como user@example.tld que no admite la configuración automática, y un atacante logra registrar… | |
| Aplazada | Alta (7.8) | 0.16% | — | Zedmail FOR WindowsAI | 15/11/2024 | 17/6/2026 | De forma predeterminada, otros usuarios pueden acceder a las carpetas dedicadas de ZEDMAIL para Windows hasta la versión 2024.3 para hacer un uso indebido de los archivos técnicos y obligarlos a realizar tareas con mayores privilegios. Es necesario modificar la configuración de ZEDMAIL para evitar esta vulnerabilidad. | |
| Analizada | Media (5.3) | 0.77% | — | Cisco Enterprise Chat AND Email | 15/11/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco ECE podría permitir que un atacante remoto no autenticado realice un ataque de enumeración de nombres de usuario contra un dispositivo afectado. Esta vulnerabilidad se debe a diferencias en las respuestas de autenticación que se envían desde la… | |
| Analizada | Media (6.1) | 0.53% | — | Cisco Enterprise Chat AND Email | 15/11/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco ECE podría permitir que un atacante remoto no autenticado realice un ataque XSS contra un usuario de la interfaz de un dispositivo afectado. La vulnerabilidad existe porque la interfaz de administración basada en web no valida correctamente la… | |
| Analizada | Media (6.1) | 0.59% | — | Cisco Enterprise Chat AND Email | 15/11/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco ECE podría permitir que un atacante remoto no autenticado redirija a un usuario a una página web no deseada. Esta vulnerabilidad se debe a una validación de entrada incorrecta de los parámetros de URL en una solicitud HTTP que se envía a un… | |
| Analizada | Media (6.1) | 0.51% | — | Cisco Enterprise Chat AND Email | 15/11/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco ECE podría permitir que un atacante remoto no autenticado realice un ataque XSS contra un usuario de la interfaz de un dispositivo afectado. La vulnerabilidad existe porque la interfaz de administración basada en la web no valida… | |
| Modificada | Media (6.1) | 0.52% | — | Mailmunch Constant Contact Forms | 13/11/2024 | 17/6/2026 | El complemento Constant Contact Forms de MailMunch para WordPress es vulnerable a ataques de Cross Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.1.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Aplazada | Crítica (9) | 0.68% | — | Decidim AwesomeAIPapertrailAI | 12/11/2024 | 17/6/2026 | Una neutralización incorrecta de elementos especiales utilizados en un comando SQL en el modelo papertrail/version del módulo decidim_awesome <= v0.11.1 (> 0.9.0) permite que un usuario administrador autenticado manipule consultas SQL para revelar información, leer y escribir archivos o ejecutar comandos. | |
| Aplazada | Media (6.1) | 0.24% | — | Axigen Mail ServerAI | 11/11/2024 | 17/6/2026 | Las vulnerabilidades XSS persistentes y reflejado en la cookie themeMode y el parámetro URL _h de Axigen Mail Server hasta la versión 10.5.28 permiten a los atacantes ejecutar código JavaScript arbitrario. Su explotación podría provocar el secuestro de sesiones, la fuga de datos y una mayor explotación mediante un… | |
| Analizada | Media (5.3) | 0.57% | — | Angeljudesuarez Tailoring Management System | 11/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en itsourcecode Tailoring Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /incadd.php. La manipulación del argumento inccat/desc/date/amount provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit… | |
| Aplazada | Alta (7.1) | 0.27% | — | SAM Hotchkiss Daily ImageAI | 9/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en samhotchkiss Daily Image permite XSS reflejado. Este problema afecta a Daily Image: desde n/a hasta 1.0. | |
| Analizada | Alta (7.5) | 0.64% | — | Cisco Enterprise Chat AND Email | 6/11/2024 | 17/6/2026 | Una vulnerabilidad en la función External Agent Assignment Service (EAAS) de Cisco Enterprise Chat and Email (ECE) podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente del… | |
| En análisis | Alta (8.8) | 0.49% | — | Myriadsolutionz Stars Smtp Mailer | 4/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Myriad Solutionz Stars SMTP Mailer permite cargar un shell web a un servidor web. Este problema afecta a Stars SMTP Mailer: desde n/a hasta 1.7. | |
| Modificada | Crítica (9.8) | 0.62% | 💥 PoC | Lindeni Multi Purpose Mail Form | 4/11/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en mahlamusa Multi Purpose Mail Form permite cargar un shell web a un servidor web. Este problema afecta a Multi Purpose Mail Form: desde n/a hasta 1.0.2. | |
| Aplazada | Media (5.9) | 0.34% | — | Pluginops Mailchimp Subscribe FormsAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting (XSS) en MailChimp Subscribe Forms de PluginOps permite XSS almacenado. Este problema afecta a MailChimp Subscribe Forms: desde n/a hasta 4.0.9.8. | |
| Aplazada | Media (4.3) | 0.39% | — | Matt Miller Send Emails With MandrillAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Send Emails with Mandrill de Miller Media (Matt Miller) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Send Emails with Mandrill: desde n/a hasta 1.4.1. | |
| Aplazada | Alta (8.3) | 0.34% | — | Upqode Plum Spin Wheel AND Email Pop-upAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Upqode Plum: Spin Wheel & Email Pop-up permite acceder a funcionalidades que no están correctamente restringidas por ACL y XSS almacenados. Este problema afecta a Plum: Spin Wheel & Email Pop-up: desde n/a hasta 2.0. | |
| Aplazada | Media (5.3) | 0.40% | — | Upqode Plum Spin Wheel AND Email Pop-upAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de control de acceso en Upqode Plum: Spin Wheel & Email Pop-up permite . Este problema afecta a Plum: Spin Wheel & Email Pop-up: desde n/a hasta 2.0. | |
| Analizada | Media (5.3) | 0.57% | — | Angeljudesuarez Tailoring Management System | 1/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en itsourcecode Tailoring Management System Project 1.0. Afecta a una parte desconocida del archivo typeadd.php. La manipulación del argumento sex provoca inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y… | |
| Aplazada | Crítica (10) | 0.51% | — | Lindeni Multi Purpose Mail FormAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en mahlamusa Multi Purpose Mail Form permite cargar un shell web a un servidor web. Este problema afecta al formulario de correo multipropósito: desde n/a hasta 1.0.2. |