Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

3279 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)1.2%—Rainloop Webmail28/7/202217/6/2026
El Visor de Correo Electrónico en RainLoop versiones hasta 1.6.0, permite un ataque de tipo XSS por medio de un mensaje de correo electrónico diseñado
ModificadaMedia (5.4)0.74%—Digitus Inmailx26/7/202217/6/2026
El plugin de InMailX para Outlook versiones anteriores a 3.22.0101, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). Los nombres de conexión de InMailX no están saneados en la pestaña de Outlook, lo que permite a un usuario local o administrador de red ejecutar HTML / Javascript en el Outlook de los…
ModificadaAlta (8.8)3.3%💥 PoCMailcow\11/7/202217/6/2026
mailcow es una suite de servidores de correo. En versiones anteriores a 2022-06a de mailcow-dockerized, una vulnerabilidad de privilegio extendido puede ser explotada al manipular los parámetros personalizados regexmess, skipmess, regexflag, delete2foldersonly, delete2foldersbutnot, regextrans2, pipemess, o…
ModificadaMedia (4.3)0.78%—Nextcloud Mail6/7/202217/6/2026
Nextcloud mail es una aplicación de correo para el producto Nextcloud home server. Se ha detectado que las versiones de Nextcloud mail anteriores a 1.12.2, no comprueban la propiedad de la cuenta de usuario cuando llevan a cabo tareas relacionadas con los archivos adjuntos del correo. Los archivos adjuntos pueden…
ModificadaMedia (5.4)0.64%—Jenkins Validating Email Parameter30/6/202217/6/2026
Jenkins Validating Email Parameter Plugin versiones 1.10 y anteriores, no escapa del nombre y la descripción de su tipo de parámetro, lo que da lugar a una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Item/Configure
ModificadaMedia (4.8)0.59%—Miniorange Login With OTP Over Sms, Email, Whatsapp AND Google Authenticator27/6/202217/6/2026
El plugin Login With OTP Over SMS, Email, WhatsApp and Google Authenticator de WordPress versiones anteriores a 1.0.8, no escapa a su configuración, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido
ModificadaMedia (6.5)0.52%—Mailpress Project Mailpress27/6/202217/6/2026
El plugin MailPress de WordPress versiones hasta 7.2.1, no presenta comprobaciones de tipo CSRF en varios lugares, lo que podría permitir a atacantes hacer que un administrador conectado cambie la configuración, purgue los archivos de registro y más por medio de ataques de tipo CSRF
ModificadaMedia (6.5)0.53%—Wp-email Project Wp-email20/6/202217/6/2026
El plugin WP-EMail de WordPress versiones anteriores a 2.69.0, no protege su funcionalidad de borrado de registros con comprobaciones nonce, lo que permite a un atacante hacer que un administrador conectado borre los registros por medio de un ataque de tipo CSRF
ModificadaAlta (7.5)1.2%—Wp-email Project Wp-email20/6/202217/6/2026
El plugin WP-EMail de WordPress versiones anteriores a 2.69.0, prioriza la obtención de la IP de un visitante a partir de determinadas cabeceras HTTP por encima de REMOTE_ADDR de PHP, lo que hace posible omitir las restricciones anti-spamming basadas en la IP
ModificadaMedia (4.3)0.43%—Webfwd Mail Subscribe List20/6/202217/6/2026
El plugin Mail Subscribe List de WordPress versiones anteriores a 2.1.4, no presenta una comprobación de tipo CSRF cuando son eliminados los usuarios suscritos, lo que podría permitir a atacantes hacer que un administrador conectado lleve a cabo dicha acción y elimine usuarios arbitrarios de la lista de suscritos
ModificadaMedia (4.8)0.59%—Print, Pdf, Email BY Printfriendly20/6/202217/6/2026
El plugin Print, PDF, Email by PrintFriendly de WordPress versiones anteriores a 5.2.3, no sanea ni escapa de la configuración del Texto del Botón Personalizado, lo que podría permitir a usuarios muy privilegiados, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad…
ModificadaCrítica (9.8)1.5%—Cisco Email Security ApplianceCisco Secure Email AND WEB Manager15/6/202217/6/2026
Una vulnerabilidad en la funcionalidad de autenticación externa de Cisco Secure Email and Web Manager, anteriormente conocido como Cisco Security Management Appliance (SMA), y Cisco Email Security Appliance (ESA) podría permitir a un atacante remoto no autenticado saltarse la autenticación e iniciar sesión en la…
ModificadaAlta (7.7)1.0%—Cisco Email Security ApplianceCisco Secure Email AND WEB Manager15/6/202217/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco Secure Email and Web Manager, anteriormente Cisco Security Management Appliance (SMA), y Cisco Email Security Appliance (ESA) podría permitir a un atacante remoto autenticado recuperar información confidencial de un servidor de autenticación externa…
ModificadaMedia (6.5)0.53%—NEW User Email SET UP Project NEW User Email SET UP13/6/202217/6/2026
El plugin New User Email Set Up de WordPress versiones hasta 0.5.2, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
ModificadaMedia (6.5)0.52%—Peter's Collaboration E-mails Project Peter's Collaboration E-mails13/6/202217/6/2026
El plugin Peter's Collaboration E-mails de WordPress versiones hasta 2.2.0, es vulnerable a un ataque de tipo CSRF debido a una falta de comprobaciones de nonce. Esto permite el cambio de su configuración, que puede ser usado para bajar el nivel de usuario requerido, cambiar los textos, la dirección de correo…
ModificadaMedia (6.5)0.53%—Webriti Smtp Mail13/6/202217/6/2026
El plugin Webriti SMTP Mail de WordPress versiones hasta 1.0, no presenta comprobación de tipo CSRF cuando actualiza su configuración, lo que podría permitir a atacantes cambiarla mediante un ataque de tipo CSRF
ModificadaMedia (6.5)0.53%—Email Users Project Email Users13/6/202217/6/2026
El plugin Email Users de WordPress versiones hasta 4.8.8, no presenta comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF y cambiar la configuración de las notificaciones de usuarios…
ModificadaMedia (6.1)0.85%—Mailerlite Signup Forms13/6/202217/6/2026
El plugin MailerLite de WordPress versiones anteriores a 1.5.4, no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)1.5%—Premierethemes LOG WP Mail13/6/202217/6/2026
El plugin Log WP_Mail de WordPress versiones hasta 0.1, guarda los correos electrónicos enviados en un directorio de acceso público usando nombres de archivo predecibles, lo que permite a cualquier visitante no autenticado obtener información potencialmente confidencial como las contraseñas generadas
ModificadaMedia (6.1)53%💥 ExploitAxigen Mobile Webmail7/6/202217/6/2026
Una vulnerabilidad de tipo XSS en la sección index_mobile_changepass.hsp reset-password de Axigen Mobile WebMail versiones anteriores a 10.2.3.12 y 10.3.x anteriores a 10.3.3.47 permite a atacantes ejecutar código Javascript arbitrario que, usando una sesión de usuario final activa (para un usuario conectado), puede…
ModificadaAlta (8.1)2.0%💥 PoCCaphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+666/6/20229/7/2026
Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta…
ModificadaMedia (5.4)0.61%—Cisco Enterprise Chat AND Email27/5/202217/6/2026
Una vulnerabilidad en la interfaz web de Cisco Enterprise Chat and Email (ECE) podría permitir a un atacante remoto y autentificado realizar un ataque de scripting entre sitios (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a la insuficiente validación de la entrada suministrada por el usuario que…
ModificadaMedia (6.1)0.79%—Wpchill Check & LOG Email23/5/202217/6/2026
El plugin Check & Log Email de WordPress versiones anteriores a 1.0.6, no sanea y escapa de un parámetro antes de devolverlo en un atributo en una página de administración, conllevando a un ataue de tipo Cross-Site Scripting Reflejado
AnalizadaMedia (4.8)0.53%—Ibericode Mailchimp FOR Wordpress20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin MC4WP de ibericode versiones anteriores a 4.8.6 incluyéndola, en WordPress
ModificadaAlta (8.8)5.5%💥 PoCMailcow\20/5/202217/6/2026
mailcow versiones anteriores a 2022-05d, permite a un usuario remoto autenticado inyectar comandos del Sistema Operativo y escalar privilegios a administrador del dominio por medio de la opción --debug junto con la opción ---PIPEMESS en Sync Jobs