Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
3279 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 1.2% | — | Rainloop Webmail | 28/7/2022 | 17/6/2026 | El Visor de Correo Electrónico en RainLoop versiones hasta 1.6.0, permite un ataque de tipo XSS por medio de un mensaje de correo electrónico diseñado | |
| Modificada | Media (5.4) | 0.74% | — | Digitus Inmailx | 26/7/2022 | 17/6/2026 | El plugin de InMailX para Outlook versiones anteriores a 3.22.0101, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). Los nombres de conexión de InMailX no están saneados en la pestaña de Outlook, lo que permite a un usuario local o administrador de red ejecutar HTML / Javascript en el Outlook de los… | |
| Modificada | Alta (8.8) | 3.3% | 💥 PoC | Mailcow\ | 11/7/2022 | 17/6/2026 | mailcow es una suite de servidores de correo. En versiones anteriores a 2022-06a de mailcow-dockerized, una vulnerabilidad de privilegio extendido puede ser explotada al manipular los parámetros personalizados regexmess, skipmess, regexflag, delete2foldersonly, delete2foldersbutnot, regextrans2, pipemess, o… | |
| Modificada | Media (4.3) | 0.78% | — | Nextcloud Mail | 6/7/2022 | 17/6/2026 | Nextcloud mail es una aplicación de correo para el producto Nextcloud home server. Se ha detectado que las versiones de Nextcloud mail anteriores a 1.12.2, no comprueban la propiedad de la cuenta de usuario cuando llevan a cabo tareas relacionadas con los archivos adjuntos del correo. Los archivos adjuntos pueden… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Validating Email Parameter | 30/6/2022 | 17/6/2026 | Jenkins Validating Email Parameter Plugin versiones 1.10 y anteriores, no escapa del nombre y la descripción de su tipo de parámetro, lo que da lugar a una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Item/Configure | |
| Modificada | Media (4.8) | 0.59% | — | Miniorange Login With OTP Over Sms, Email, Whatsapp AND Google Authenticator | 27/6/2022 | 17/6/2026 | El plugin Login With OTP Over SMS, Email, WhatsApp and Google Authenticator de WordPress versiones anteriores a 1.0.8, no escapa a su configuración, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido | |
| Modificada | Media (6.5) | 0.52% | — | Mailpress Project Mailpress | 27/6/2022 | 17/6/2026 | El plugin MailPress de WordPress versiones hasta 7.2.1, no presenta comprobaciones de tipo CSRF en varios lugares, lo que podría permitir a atacantes hacer que un administrador conectado cambie la configuración, purgue los archivos de registro y más por medio de ataques de tipo CSRF | |
| Modificada | Media (6.5) | 0.53% | — | Wp-email Project Wp-email | 20/6/2022 | 17/6/2026 | El plugin WP-EMail de WordPress versiones anteriores a 2.69.0, no protege su funcionalidad de borrado de registros con comprobaciones nonce, lo que permite a un atacante hacer que un administrador conectado borre los registros por medio de un ataque de tipo CSRF | |
| Modificada | Alta (7.5) | 1.2% | — | Wp-email Project Wp-email | 20/6/2022 | 17/6/2026 | El plugin WP-EMail de WordPress versiones anteriores a 2.69.0, prioriza la obtención de la IP de un visitante a partir de determinadas cabeceras HTTP por encima de REMOTE_ADDR de PHP, lo que hace posible omitir las restricciones anti-spamming basadas en la IP | |
| Modificada | Media (4.3) | 0.43% | — | Webfwd Mail Subscribe List | 20/6/2022 | 17/6/2026 | El plugin Mail Subscribe List de WordPress versiones anteriores a 2.1.4, no presenta una comprobación de tipo CSRF cuando son eliminados los usuarios suscritos, lo que podría permitir a atacantes hacer que un administrador conectado lleve a cabo dicha acción y elimine usuarios arbitrarios de la lista de suscritos | |
| Modificada | Media (4.8) | 0.59% | — | Print, Pdf, Email BY Printfriendly | 20/6/2022 | 17/6/2026 | El plugin Print, PDF, Email by PrintFriendly de WordPress versiones anteriores a 5.2.3, no sanea ni escapa de la configuración del Texto del Botón Personalizado, lo que podría permitir a usuarios muy privilegiados, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad… | |
| Modificada | Crítica (9.8) | 1.5% | — | Cisco Email Security ApplianceCisco Secure Email AND WEB Manager | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de autenticación externa de Cisco Secure Email and Web Manager, anteriormente conocido como Cisco Security Management Appliance (SMA), y Cisco Email Security Appliance (ESA) podría permitir a un atacante remoto no autenticado saltarse la autenticación e iniciar sesión en la… | |
| Modificada | Alta (7.7) | 1.0% | — | Cisco Email Security ApplianceCisco Secure Email AND WEB Manager | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco Secure Email and Web Manager, anteriormente Cisco Security Management Appliance (SMA), y Cisco Email Security Appliance (ESA) podría permitir a un atacante remoto autenticado recuperar información confidencial de un servidor de autenticación externa… | |
| Modificada | Media (6.5) | 0.53% | — | NEW User Email SET UP Project NEW User Email SET UP | 13/6/2022 | 17/6/2026 | El plugin New User Email Set Up de WordPress versiones hasta 0.5.2, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.5) | 0.52% | — | Peter's Collaboration E-mails Project Peter's Collaboration E-mails | 13/6/2022 | 17/6/2026 | El plugin Peter's Collaboration E-mails de WordPress versiones hasta 2.2.0, es vulnerable a un ataque de tipo CSRF debido a una falta de comprobaciones de nonce. Esto permite el cambio de su configuración, que puede ser usado para bajar el nivel de usuario requerido, cambiar los textos, la dirección de correo… | |
| Modificada | Media (6.5) | 0.53% | — | Webriti Smtp Mail | 13/6/2022 | 17/6/2026 | El plugin Webriti SMTP Mail de WordPress versiones hasta 1.0, no presenta comprobación de tipo CSRF cuando actualiza su configuración, lo que podría permitir a atacantes cambiarla mediante un ataque de tipo CSRF | |
| Modificada | Media (6.5) | 0.53% | — | Email Users Project Email Users | 13/6/2022 | 17/6/2026 | El plugin Email Users de WordPress versiones hasta 4.8.8, no presenta comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF y cambiar la configuración de las notificaciones de usuarios… | |
| Modificada | Media (6.1) | 0.85% | — | Mailerlite Signup Forms | 13/6/2022 | 17/6/2026 | El plugin MailerLite de WordPress versiones anteriores a 1.5.4, no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 1.5% | — | Premierethemes LOG WP Mail | 13/6/2022 | 17/6/2026 | El plugin Log WP_Mail de WordPress versiones hasta 0.1, guarda los correos electrónicos enviados en un directorio de acceso público usando nombres de archivo predecibles, lo que permite a cualquier visitante no autenticado obtener información potencialmente confidencial como las contraseñas generadas | |
| Modificada | Media (6.1) | 53% | 💥 Exploit | Axigen Mobile Webmail | 7/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo XSS en la sección index_mobile_changepass.hsp reset-password de Axigen Mobile WebMail versiones anteriores a 10.2.3.12 y 10.3.x anteriores a 10.3.3.47 permite a atacantes ejecutar código Javascript arbitrario que, usando una sesión de usuario final activa (para un usuario conectado), puede… | |
| Modificada | Alta (8.1) | 2.0% | 💥 PoC | Caphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+66 | 6/6/2022 | 9/7/2026 | Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta… | |
| Modificada | Media (5.4) | 0.61% | — | Cisco Enterprise Chat AND Email | 27/5/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz web de Cisco Enterprise Chat and Email (ECE) podría permitir a un atacante remoto y autentificado realizar un ataque de scripting entre sitios (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a la insuficiente validación de la entrada suministrada por el usuario que… | |
| Modificada | Media (6.1) | 0.79% | — | Wpchill Check & LOG Email | 23/5/2022 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.6, no sanea y escapa de un parámetro antes de devolverlo en un atributo en una página de administración, conllevando a un ataue de tipo Cross-Site Scripting Reflejado | |
| Analizada | Media (4.8) | 0.53% | — | Ibericode Mailchimp FOR Wordpress | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin MC4WP de ibericode versiones anteriores a 4.8.6 incluyéndola, en WordPress | |
| Modificada | Alta (8.8) | 5.5% | 💥 PoC | Mailcow\ | 20/5/2022 | 17/6/2026 | mailcow versiones anteriores a 2022-05d, permite a un usuario remoto autenticado inyectar comandos del Sistema Operativo y escalar privilegios a administrador del dominio por medio de la opción --debug junto con la opción ---PIPEMESS en Sync Jobs |