Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.25% | — | KDE KmailAIKDE Kmail-account-wizardAI | 28/10/2024 | 17/6/2026 | ispdbservice.cpp in KDE Kmail anterior a la versión 6.2.0 permite a los atacantes intermediarios activar el uso de un servidor de correo controlado por el atacante porque se utiliza HTTP en texto plano para una URL como http://autoconfig.example.com o http://example.com/.well-known/autoconfig para recuperar la… | |
| Aplazada | Media (6.1) | 0.54% | — | Optin CAT Forms FOR MailchimpAI | 26/10/2024 | 17/6/2026 | El complemento Forms for Mailchimp by Optin Cat – Grow Your MailChimp List para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.5.6 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Modificada | Alta (8.8) | 0.42% | — | Gerryntabuhashe Gerryworks Post BY Mail | 20/10/2024 | 17/6/2026 | :La vulnerabilidad de asignación incorrecta de privilegios en GERRYWORKS Post by Mail de Gerry Ntabuhashe permite la escalada de privilegios. Este problema afecta a GERRYWORKS Post by Mail: desde n/a hasta 1.0. | |
| Modificada | Media (4.8) | 0.28% | — | Villatheme Woocommerce Email Template Customizer | 17/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en VillaTheme Email Template Customizer para WooCommerce permite XSS almacenado. Este problema afecta a Email Template Customizer para WooCommerce: desde n/a hasta 1.2.5. | |
| Aplazada | Crítica (9.3) | 0.41% | — | Wpfactory Emails Verification FOR WoocommerceAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en WPFactory Email Verification para WooCommerce permite la inyección SQL. Este problema afecta a Email Verification para WooCommerce: desde n/a hasta 2.8.10. | |
| Aplazada | Alta (7.5) | 0.56% | — | Jeroen Berkvens SSV MailchimpAI | 17/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Moridrin SSV MailChimp permite la inclusión de archivos locales en PHP. Este problema afecta a SSV MailChimp: desde n/a hasta 3.1.5. | |
| Aplazada | Alta (7.5) | 0.42% | — | Fahadmahmood Keep Backup DailyAI | 17/10/2024 | 17/6/2026 | :La vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Fahad Mahmood Keep Backup Daily permite recuperar datos confidenciales integrados. Este problema afecta a Keep Backup Daily: desde n/a hasta 2.0.7. | |
| Aplazada | Media (6.6) | 0.94% | — | Rubyonrails Action MailerAI | 16/10/2024 | 17/6/2026 | Action Mailer es un framework para diseñar capas de servicio de correo electrónico. A partir de la versión 3.0.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en el asistente block_format de Action Mailer. Un texto cuidadosamente elaborado puede hacer que… | |
| Aplazada | Media (6.6) | 0.98% | — | Rails Action TextAI | 16/10/2024 | 17/6/2026 | Action Text aporta contenido de texto enriquecido y edición a Rails. A partir de la versión 6.0.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en el asistente `plain_text_for_blockquote_node` en Action Text. Un texto cuidadosamente elaborado puede hacer… | |
| Aplazada | Media (6.6) | 1.0% | — | Rubyonrails Action PackAI | 16/10/2024 | 17/6/2026 | Action Pack es un framework de trabajo para gestionar y responder a solicitudes web. A partir de la versión 4.0.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en la autenticación de token HTTP de Action Controller. En el caso de las aplicaciones que… | |
| Aplazada | Media (6.6) | 1.1% | — | Rubyonrails Action PackAIRubyonrails Action DispatchAI | 16/10/2024 | 17/6/2026 | Action Pack es un framework de trabajo para gestionar y responder a solicitudes web. A partir de la versión 3.1.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en las rutinas de filtrado de parámetros de consulta de Action Dispatch. Los parámetros de… | |
| Analizada | Alta (8.7) | 0.57% | — | Sakailms Sakai | 15/10/2024 | 17/6/2026 | Sakai es un entorno de colaboración y aprendizaje. A partir de la versión 23.0 y antes de la versión 23.2, los usuarios del kernel creados con el tipo roleview pueden iniciar sesión como usuarios normales. Esto puede provocar que se conceda acceso ilegal al sistema. La versión 23.3 corrige esta vulnerabilidad. | |
| Aplazada | Media (4.4) | 0.33% | — | Optin CAT Forms FOR MailchimpAI | 12/10/2024 | 17/6/2026 | El complemento Forms for Mailchimp by Optin Cat – Grow Your MailChimp List para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros de color del formulario en todas las versiones hasta la 2.5.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto… | |
| Analizada | Media (4.3) | 0.18% | — | Brevo Newsletter, Smtp, Email Marketing AND Subscribe | 10/10/2024 | 17/6/2026 | El complemento Newsletter, SMTP, Email marketing and Subscribe forms by Brevo (formely Sendinblue) de WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.1.87 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función Init(). Esto hace posible que atacantes… | |
| Aplazada | Alta (7.1) | 0.32% | — | Jamesward WP Mail CatcherAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en James Ward WP Mail Catcher permite XSS reflejado. Este problema afecta a WP Mail Catcher: desde n/a hasta 2.1.9. | |
| Analizada | Media (6.1) | 0.39% | — | Ibericode Mailchimp TOP BAR | 2/10/2024 | 17/6/2026 | El complemento MC4WP: Mailchimp Top Bar para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.6.0 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Analizada | Media (6.3) | 0.50% | — | Icegram Email Subscribers & Newsletters | 2/10/2024 | 17/6/2026 | El complemento Email Subscribers de Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress es vulnerable a la ejecución de shortcodes arbitrarios en todas las versiones hasta la 5.7.34 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción… | |
| Analizada | Media (6.9) | 0.61% | — | Oretnom23 Railway Reservation System | 29/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Railway Reservation System 1.0 y se ha clasificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo /admin/inquiries/view_details.php. La manipulación del argumento id conduce a controles de acceso inadecuados. El ataque puede… | |
| Analizada | Media (6.9) | 0.62% | — | Oretnom23 Railway Reservation System | 28/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en SourceCodester Online Railway Reservation System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo contact_us.php del componente Message Us Form. La manipulación del argumento fullname/email/message conduce a cross site scripting. El… | |
| Analizada | Media (5.3) | 0.48% | — | Oretnom23 Railway Reservation System | 28/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en SourceCodester Online Railway Reservation System 1.0. Afecta a una parte desconocida del archivo /?page=reserve. La manipulación del argumento Nombre/Segundo nombre/Apellido provoca cross site scripting. Es posible iniciar el ataque de forma remota.… | |
| Analizada | Media (5.3) | 0.49% | — | Oretnom23 Railway Reservation System | 28/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Railway Reservation System 1.0. Se ha calificado como problemática. Este problema afecta a algunas funciones desconocidas del archivo /?page=tickets del componente Ticket Handler. La manipulación del argumento id conduce a controles de acceso inadecuados. El… | |
| Analizada | Media (5.3) | 0.44% | — | Oretnom23 Railway Reservation System | 28/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Railway Reservation System 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/. La manipulación de la página de argumentos con la entrada trains/schedules/system_info conduce a una autorización… | |
| Analizada | Media (4.3) | 0.36% | — | Icegram Email Subscribers & Newsletters | 26/9/2024 | 17/6/2026 | El complemento Email Subscribers de Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'preview_email_template_design' en todas las versiones hasta la… | |
| Analizada | Media (6.5) | 0.53% | — | Mmrs151 Daily Prayer Time | 25/9/2024 | 17/6/2026 | El complemento Daily Prayer Time para WordPress es vulnerable a la inyección SQL a través del atributo 'max_word' del shortcode 'quran_verse' en todas las versiones hasta la 2024.08.26 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la… | |
| Analizada | Media (5.4) | 0.28% | — | Mailoptin | 24/9/2024 | 17/6/2026 | El complemento MailOptin para WordPress, Popup, Optin Form & Email Newsletters for Mailchimp, HubSpot, AWeber, es vulnerable a cross-site scripting almacenado a través del código corto 'post-meta' del complemento en todas las versiones hasta la 1.2.70.3 incluida, debido a una desinfección de entrada insuficiente y… |