Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

4606 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.35%—Iredmail Iredadmin23/9/202417/6/2026
iRedAdmin anterior a 2.6 permite XSS, por ejemplo, a través de order_name.
AnalizadaMedia (5.5)0.53%—Ibericode Mailchimp21/9/202417/6/2026
El complemento MC4WP: Mailchimp para WordPress es vulnerable a cross site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 4.9.16 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos…
AnalizadaCrítica (9.8)1.4%—Cellopoint Secure Email Gateway20/9/202417/6/2026
Secure Email Gateway de Cellopoint tiene una vulnerabilidad de desbordamiento de búfer en el proceso de autenticación. Los atacantes remotos no autenticados pueden enviar paquetes manipulados para bloquear el proceso, eludiendo así la autenticación y obteniendo privilegios de administrador del sistema.
AnalizadaMedia (6.1)0.48%—Ibericode Mailchimp19/9/202417/6/2026
El complemento MC4WP: Mailchimp para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado a través del parámetro 'email' cuando se utiliza un marcador de posición como {email} para el campo en las versiones 4.9.9 a 4.9.15 debido a una desinfección de entrada y un escape de salida insuficientes. Esto…
AplazadaAlta (7.8)0.38%—Guardrailsai GuardrailsAI18/9/202417/6/2026
Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 0.2.9 a 0.5.10 del framework Guardrails AI Guardrails debido a la forma en que valida los archivos XML. Si un usuario víctima carga un archivo XML manipulado con fines malintencionados que contiene código Python, el código se pasará a una…
ModificadaAlta (7.5)0.48%—In2code Powermail17/9/202417/6/2026
Se descubrió un problema en la extensión Powermail hasta la versión 12.4.0 para TYPO3. No se puede validar el parámetro de correo de createAction, lo que genera una referencia directa a objetos insegura (IDOR) en algunas configuraciones. Un atacante no autenticado puede usar esto para mostrar los datos enviados por el…
AplazadaMedia (5)0.31%—SnappymailAI16/9/202417/6/2026
Snappymail es un cliente de correo electrónico basado en la web de código abierto. SnappyMail utiliza la función `cleanHtml()` para limpiar el HTML y CSS en los correos electrónicos. La investigación descubrió que la función tiene algunos errores que provocan un exploit mXSS. Debido a que la función permitía…
AnalizadaMedia (5.4)0.31%—Khromov Email Obfuscate Shortcode13/9/202417/6/2026
El complemento Email Ofuscate Shortcode para WordPress es vulnerable a la ejecución de Cross-site Scripting Almacenado a través del código abreviado 'email-obfuscate' del complemento en todas las versiones hasta la 2.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos…
AnalizadaMedia (6.1)0.40%—Kubiq PDF Thumbnail Generator13/9/202417/6/2026
El complemento PDF Thumbnail Generator para WordPress es vulnerable a ataques Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en…
AnalizadaMedia (6.1)0.38%—Boopathirajan WP Test Email13/9/202417/6/2026
El complemento WP Test Email para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.1.7 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se…
AnalizadaMedia (5.3)0.71%—Angeljudesuarez Tailoring Management System9/9/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en itsourcecode Tailoring Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo ssms.php. La manipulación del argumento customer provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit ha sido…
AnalizadaMedia (5.3)0.58%—Angeljudesuarez Tailoring Management System8/9/202417/6/2026
Se ha encontrado una vulnerabilidad en itsourcecode Tailoring Management System 1.0 y se ha clasificado como crítica. Este problema afecta a algunas funciones desconocidas del archivo /inccatadd.php. La manipulación del argumento title provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit…
AnalizadaMedia (6.1)0.31%—Forcepoint Email Security4/9/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Forcepoint Email Security (módulos Real Time Monitor) permite XSS reflejado. Este problema afecta a Email Security: anterior a 8.5.5 HF003.
AnalizadaMedia (6.1)0.31%—Magic-post-thumbnail Magic Post Thumbnail29/8/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Magic Post Thumbnail permite XSS reflejado. Este problema afecta a Magic Post Thumbnail: desde n/a hasta 5.2.9.
AnalizadaCrítica (9.8)0.38%—In2code Powermail29/8/202417/6/2026
Se descubrió un problema en la extensión Powermail hasta la versión 12.3.5 para TYPO3. Se pueden llamar directamente varias acciones en OutputController debido a comprobaciones de acceso faltantes o implementadas de manera insuficiente, lo que da como resultado un control de acceso interrumpido. Según la configuración…
AnalizadaMedia (5.3)0.30%—In2code Powermail29/8/202417/6/2026
Se descubrió un problema en la extensión Powermail hasta la versión 12.3.5 para TYPO3. No se puede validar el parámetro de correo de la acción de confirmación, lo que genera una referencia directa a objetos insegura (IDOR). Un atacante no autenticado puede usar esto para mostrar los datos enviados por el usuario de…
AnalizadaMedia (5.3)0.59%—Angeljudesuarez Tailoring Management System27/8/202417/6/2026
Se encontró una vulnerabilidad en su código fuente Tailoring Management System 1.0. Ha sido declarada crítica. Una función desconocida del archivo staffedit.php es afectada por esta vulnerabilidad. La manipulación del argumento id/tipo de personal/dirección/nombre completo/número de teléfono/salario conduce a la…
AnalizadaAlta (8.8)0.21%—Sendinblue Newsletter, Smtp, Email Marketing AND Subscribe26/8/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Brevo Newsletter, SMTP, Email marketing and Subscribe forms by Sendinblue. Este problema afecta a Newsletter, SMTP, email marketing y formularios de suscripción de Sendinblue: desde n/a hasta 3.1.82.
AnalizadaMedia (5.3)0.52%—Angeljudesuarez Tailoring Management System26/8/202417/6/2026
Una vulnerabilidad fue encontrada en el código fuente Tailoring Management System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a un código desconocido del archivo staffcatedit.php. La manipulación del título del argumento conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El…
AnalizadaMedia (5.3)0.42%—Rems Daily Calories Monitoring Tool25/8/202417/6/2026
Se encontró una vulnerabilidad en SourceCodester Daily Calories Monitoring Tool 1.0. Ha sido declarada problemática. Esta vulnerabilidad afecta a un código desconocido del archivo /endpoint/delete-calory.php. La manipulación del argumento caloría conduce a cross site scripting. El ataque se puede iniciar de forma…
AnalizadaMedia (5.3)0.41%—Rems Daily Calories Monitoring Tool25/8/202417/6/2026
Se encontró una vulnerabilidad en SourceCodester Daily Calories Monitoring Tool 1.0. Ha sido clasificada como problemática. Esto afecta a una parte desconocida del archivo /endpoint/add-solving.php. La manipulación del argumento calorie_date/calorie_name conduce a cross site scripting. Es posible iniciar el ataque de…
AnalizadaAlta (8.8)0.96%—Acymailing22/8/202417/6/2026
El complemento AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función acym_extractArchive en todas las versiones hasta la 9.7.2 incluida. Esto hace posible que atacantes…
AnalizadaMedia (6.9)0.80%—Online Railway Reservation System Project Online Railway Reservation System18/8/202417/6/2026
Se encontró una vulnerabilidad en CodeAstro Online Railway Reservation System 1.0. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido del archivo /admin/assets/. La manipulación conduce a la exposición de información a través de listados de directorios. El ataque se puede iniciar de forma…
AnalizadaMedia (5.1)0.64%—Online Railway Reservation System Project Online Railway Reservation System18/8/202417/6/2026
Una vulnerabilidad fue encontrada en CodeAstro Online Railway Reservation System 1.0 y clasificada como crítica. Una función desconocida del archivo /admin/emp-profile-avatar.php del componente Profile Photo Update Handler es afectada por esta vulnerabilidad. La manipulación conduce a una carga sin restricciones. El…
ModificadaMedia (6.1)0.31%—Wedevs Wemail18/8/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en weDevs weMail permite el XSS reflejado. Este problema afecta a weMail: desde n/a hasta 1.14.5.
Orbitaley — Vulnerabilidades