Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.79% | — | Wpchill Check & LOG Email | 23/5/2022 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.6, no sanea y escapa de un parámetro antes de devolverlo en un atributo en una página de administración, conllevando a un ataue de tipo Cross-Site Scripting Reflejado | |
| Analizada | Media (4.8) | 0.53% | — | Ibericode Mailchimp FOR Wordpress | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin MC4WP de ibericode versiones anteriores a 4.8.6 incluyéndola, en WordPress | |
| Modificada | Alta (8.8) | 5.5% | 💥 PoC | Mailcow\ | 20/5/2022 | 17/6/2026 | mailcow versiones anteriores a 2022-05d, permite a un usuario remoto autenticado inyectar comandos del Sistema Operativo y escalar privilegios a administrador del dominio por medio de la opción --debug junto con la opción ---PIPEMESS en Sync Jobs | |
| Modificada | Media (5.9) | 0.64% | — | HTC Mail | 17/5/2022 | 16/6/2026 | Se ha encontrado una vulnerabilidad en HTC One/Sense versión 4.x. Ha sido calificado como problemática. El problema afecta a la comprobación de la certificación del cliente de correo. Ha sido divulgada una explotación al público y puede ser usada | |
| Modificada | Media (6.1) | 4.3% | 💥 Exploit | Atmail | 16/5/2022 | 17/6/2026 | atmail 6.5.0, permite un ataque de tipo XSS por medio del parámetro index.php/admin/index/ error | |
| Modificada | Alta (7.8) | 0.21% | — | Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+5 | 11/5/2022 | 17/6/2026 | Una escalada local de privilegios en los productos Windows de ESET permite al usuario que ha iniciado sesión en el sistema explotar la funcionalidad repair del instalador para ejecutar código malicioso con privilegios superiores. Este problema afecta: ESET, spol. s r.o. ESET NOD32 Antivirus 11.2 versiones anteriores a… | |
| Modificada | Alta (7.1) | 0.19% | — | Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+5 | 10/5/2022 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios en los productos Windows de ESET, spol. s r.o. permite a un atacante explotar las funciones "Repair" y "Uninstall", lo que puede conllevar a una eliminación arbitraria de archivos. Este problema afecta a: ESET, spol. s r.o. ESET NOD32 Antivirus 11.2 versiones anteriores a… | |
| Modificada | Media (5.3) | 0.69% | — | Menlosecurity Email Isolation | 2/5/2022 | 17/6/2026 | Es posible que los enlaces no se reescriban de acuerdo con la política en algunos correos electrónicos con formato especial | |
| Modificada | Media (5.5) | 0.25% | — | Ciphermail Webmail Messenger | 26/4/2022 | 17/6/2026 | Se ha detectado un problema en CipherMail Webmail Messenger versiones 1.1.1 hasta 4.1.4. Un atacante local podría acceder a las claves secretas (que son encontradas en un archivo de configuración de Roundcube) que son usadas para proteger las contraseñas de los usuarios de Webmail y la autenticación de dos factores… | |
| Modificada | Media (5.4) | 0.58% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio del parámetro username | |
| Modificada | Media (5.4) | 0.58% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio del parámetro servername | |
| Modificada | Media (5.4) | 0.58% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio de los parámetros (1) domain y (2) path | |
| Modificada | Alta (7.8) | 0.45% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de ruta de servicio no citada en Rumble Mail Server versión 0.51.3135, por medio de un archivo especialmente diseñado en la ruta de servicio del ejecutable RumbleService | |
| Modificada | Crítica (9.8) | 8.8% | 💥 Exploit | Speakout! Email Petitions Project Speakout! Email Petitions | 28/3/2022 | 17/6/2026 | El plugin SpeakOut! Email Petitions de WordPress plugin versiones anteriores a 2.14.15.1, no sanea y escapa el parámetro id antes de usarlo en una sentencia SQL por medio de una acción AJAX dk_speakout_sendmail, conllevando a una inyección SQL explotable por usuarios no autenticados | |
| Modificada | Alta (7.4) | 2.0% | — | F5 NginxSendmailVsftpd Project VsftpdFedoraproject Fedora+1 | 23/3/2022 | 17/6/2026 | ALPACA es un ataque de confusión de contenido de protocolo de capa de aplicación, que explota servidores TLS que implementan diferentes protocolos pero que usan certificados compatibles, como certificados multidominio o comodín. Un atacante de tipo MiTM que tenga acceso al tráfico de la víctima en la capa TCP/IP puede… | |
| Modificada | Media (4.9) | 0.81% | — | Mimecast Email Security | 16/3/2022 | 17/6/2026 | Mimecast Email Security versiones anteriores a 10-01-2020 permite a cualquier administrador falsificar cualquier dominio y pasar la alineación DMARC por medio de SPF. Esto ocurre por el uso inapropiado de la funcionalidad address rewrite. (El dominio que es suplantado debe ser un cliente de la red de Mimecast desde el… | |
| Modificada | Alta (8.8) | 2.2% | 💥 PoC | Techspawn Wp-email-users | 14/3/2022 | 17/6/2026 | El plugin WP Email Users de WordPress versiones hasta 1.7.6, no escapa del parámetro data_raw en la acción AJAX weu_selected_users_1, disponible para cualquier usuario autenticado, permitiendo llevar a cabo ataques de inyección SQL | |
| Modificada | Alta (7.3) | 0.74% | — | F-secure Client SecurityF-secure CounterceptF-secure ElementsF-secure Email AND Server Security+1 | 10/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad de ejecución de código arbitrario en la herramienta de soporte de F-Secure. Un usuario estándar puede diseñar un archivo de configuración especial, que cuando es ejecutado por el administrador puede ejecutar cualquier comando | |
| Modificada | Alta (8.8) | 4.2% | 💥 Exploit | Icegram Email Subscribers & Newsletters | 7/3/2022 | 17/6/2026 | El plugin Email Subscribers & Newsletters de WordPress versiones anteriores a 5.3.2, no escapa correctamente los parámetros "order' y "orderby" de la acción "ajax_fetch_report_list", lo que lo hace vulnerable a ataques de inyección SQL ciegos por parte de usuarios con roles tan bajos como el de suscriptor. Además,… | |
| Modificada | Crítica (9.8) | 1.1% | — | Fortinet Fortimail | 1/3/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en las instalaciones CGI del servidor web de FortiMail versiones anteriores a 7.0.1, puede permitir a un atacante no autenticado alterar el entorno del intérprete de scripts subyacente por medio de peticiones HTTP específicamente diseñadas. | |
| Modificada | Crítica (9.8) | 1.5% | — | Fortinet Fortimail | 1/3/2022 | 17/6/2026 | Una vulnerabilidad de autenticación inapropiada en FortiMail versiones anteriores a 7.0.1, puede permitir a un atacante remoto adivinar eficazmente el token de autenticación de una cuenta administrativa mediante la observación de determinadas propiedades del sistema. | |
| Modificada | Media (4.3) | 0.43% | — | Madewithfuel Customize Wordpress Emails AND Alerts | 28/2/2022 | 17/6/2026 | El plugin Customize WordPress Emails and Alerts de WordPress versiones anteriores a 1.8.7, no presenta autorización y comprobación de tipo CSRF en su acción AJAX bnfw_search_users, permitiendo a cualquier usuario autenticado llamarlo y consultar los prefijos de los correos electrónicos de los usuarios (encontrando la… | |
| Modificada | Alta (8.1) | 1.4% | — | Visual Voice Mail Project Visual Voice Mail | 25/2/2022 | 17/6/2026 | ** EN DISPUTA ** La aplicación Visual Voice Mail (VVM) versiones hasta el 2022-02-24 para Android, permite un acceso persistente si un atacante controla temporalmente una aplicación que presenta el permiso READ_SMS, y lee un mensaje de credenciales IMAP que (por diseño) no es mostrado a la víctima dentro de la… | |
| Modificada | Crítica (9.8) | 1.0% | — | Cybonet Pineapp Mail Secure | 24/2/2022 | 17/6/2026 | Cybonet - Una Inyección Sql no autenticada en PineApp Mail Relay. El atacante puede enviar una petición a: /manage/emailrichment/userlist.php?CUSTOMER_ID_INNER=1 /admin/emailrichment/userlist.php?CUSTOMER_ID_INNER=1 /manage/emailrichment/usersunlist.php?CUSTOMER_ID_INNER=1… | |
| Modificada | Alta (7.5) | 0.69% | — | Cybonet Pineapp Mail Secure | 24/2/2022 | 17/6/2026 | Cybonet - Una inclusión de Archivos Locales en PineApp Mail Relay. El atacante puede enviar una petición a : /manage/mailpolicymtm/log/eml_viewer/email.content.body.php?filesystem_path=ENCDODED PATH y al hacerlo, el atacante puede leer Archivos Locales dentro del servidor |