Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.79%—Wpchill Check & LOG Email23/5/202217/6/2026
El plugin Check & Log Email de WordPress versiones anteriores a 1.0.6, no sanea y escapa de un parámetro antes de devolverlo en un atributo en una página de administración, conllevando a un ataue de tipo Cross-Site Scripting Reflejado
AnalizadaMedia (4.8)0.53%—Ibericode Mailchimp FOR Wordpress20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin MC4WP de ibericode versiones anteriores a 4.8.6 incluyéndola, en WordPress
ModificadaAlta (8.8)5.5%💥 PoCMailcow\20/5/202217/6/2026
mailcow versiones anteriores a 2022-05d, permite a un usuario remoto autenticado inyectar comandos del Sistema Operativo y escalar privilegios a administrador del dominio por medio de la opción --debug junto con la opción ---PIPEMESS en Sync Jobs
ModificadaMedia (5.9)0.64%—HTC Mail17/5/202216/6/2026
Se ha encontrado una vulnerabilidad en HTC One/Sense versión 4.x. Ha sido calificado como problemática. El problema afecta a la comprobación de la certificación del cliente de correo. Ha sido divulgada una explotación al público y puede ser usada
ModificadaMedia (6.1)4.3%💥 ExploitAtmail16/5/202217/6/2026
atmail 6.5.0, permite un ataque de tipo XSS por medio del parámetro index.php/admin/index/ error
ModificadaAlta (7.8)0.21%—Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+511/5/202217/6/2026
Una escalada local de privilegios en los productos Windows de ESET permite al usuario que ha iniciado sesión en el sistema explotar la funcionalidad repair del instalador para ejecutar código malicioso con privilegios superiores. Este problema afecta: ESET, spol. s r.o. ESET NOD32 Antivirus 11.2 versiones anteriores a…
ModificadaAlta (7.1)0.19%—Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+510/5/202217/6/2026
Una vulnerabilidad de escalada de privilegios en los productos Windows de ESET, spol. s r.o. permite a un atacante explotar las funciones "Repair" y "Uninstall", lo que puede conllevar a una eliminación arbitraria de archivos. Este problema afecta a: ESET, spol. s r.o. ESET NOD32 Antivirus 11.2 versiones anteriores a…
ModificadaMedia (5.3)0.69%—Menlosecurity Email Isolation2/5/202217/6/2026
Es posible que los enlaces no se reescriban de acuerdo con la política en algunos correos electrónicos con formato especial
ModificadaMedia (5.5)0.25%—Ciphermail Webmail Messenger26/4/202217/6/2026
Se ha detectado un problema en CipherMail Webmail Messenger versiones 1.1.1 hasta 4.1.4. Un atacante local podría acceder a las claves secretas (que son encontradas en un archivo de configuración de Roundcube) que son usadas para proteger las contraseñas de los usuarios de Webmail y la autenticación de dos factores…
ModificadaMedia (5.4)0.58%—Rumble Mail Server Project Rumble Mail Server4/4/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio del parámetro username
ModificadaMedia (5.4)0.58%—Rumble Mail Server Project Rumble Mail Server4/4/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio del parámetro servername
ModificadaMedia (5.4)0.58%—Rumble Mail Server Project Rumble Mail Server4/4/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio de los parámetros (1) domain y (2) path
ModificadaAlta (7.8)0.45%—Rumble Mail Server Project Rumble Mail Server4/4/202217/6/2026
Se presenta una vulnerabilidad de ruta de servicio no citada en Rumble Mail Server versión 0.51.3135, por medio de un archivo especialmente diseñado en la ruta de servicio del ejecutable RumbleService
ModificadaCrítica (9.8)8.8%💥 ExploitSpeakout! Email Petitions Project Speakout! Email Petitions28/3/202217/6/2026
El plugin SpeakOut! Email Petitions de WordPress plugin versiones anteriores a 2.14.15.1, no sanea y escapa el parámetro id antes de usarlo en una sentencia SQL por medio de una acción AJAX dk_speakout_sendmail, conllevando a una inyección SQL explotable por usuarios no autenticados
ModificadaAlta (7.4)2.0%—F5 NginxSendmailVsftpd Project VsftpdFedoraproject Fedora+123/3/202217/6/2026
ALPACA es un ataque de confusión de contenido de protocolo de capa de aplicación, que explota servidores TLS que implementan diferentes protocolos pero que usan certificados compatibles, como certificados multidominio o comodín. Un atacante de tipo MiTM que tenga acceso al tráfico de la víctima en la capa TCP/IP puede…
ModificadaMedia (4.9)0.81%—Mimecast Email Security16/3/202217/6/2026
Mimecast Email Security versiones anteriores a 10-01-2020 permite a cualquier administrador falsificar cualquier dominio y pasar la alineación DMARC por medio de SPF. Esto ocurre por el uso inapropiado de la funcionalidad address rewrite. (El dominio que es suplantado debe ser un cliente de la red de Mimecast desde el…
ModificadaAlta (8.8)2.2%💥 PoCTechspawn Wp-email-users14/3/202217/6/2026
El plugin WP Email Users de WordPress versiones hasta 1.7.6, no escapa del parámetro data_raw en la acción AJAX weu_selected_users_1, disponible para cualquier usuario autenticado, permitiendo llevar a cabo ataques de inyección SQL
ModificadaAlta (7.3)0.74%—F-secure Client SecurityF-secure CounterceptF-secure ElementsF-secure Email AND Server Security+110/3/202217/6/2026
Se encontró una vulnerabilidad de ejecución de código arbitrario en la herramienta de soporte de F-Secure. Un usuario estándar puede diseñar un archivo de configuración especial, que cuando es ejecutado por el administrador puede ejecutar cualquier comando
ModificadaAlta (8.8)4.2%💥 ExploitIcegram Email Subscribers & Newsletters7/3/202217/6/2026
El plugin Email Subscribers & Newsletters de WordPress versiones anteriores a 5.3.2, no escapa correctamente los parámetros "order' y "orderby" de la acción "ajax_fetch_report_list", lo que lo hace vulnerable a ataques de inyección SQL ciegos por parte de usuarios con roles tan bajos como el de suscriptor. Además,…
ModificadaCrítica (9.8)1.1%—Fortinet Fortimail1/3/202217/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en las instalaciones CGI del servidor web de FortiMail versiones anteriores a 7.0.1, puede permitir a un atacante no autenticado alterar el entorno del intérprete de scripts subyacente por medio de peticiones HTTP específicamente diseñadas.
ModificadaCrítica (9.8)1.5%—Fortinet Fortimail1/3/202217/6/2026
Una vulnerabilidad de autenticación inapropiada en FortiMail versiones anteriores a 7.0.1, puede permitir a un atacante remoto adivinar eficazmente el token de autenticación de una cuenta administrativa mediante la observación de determinadas propiedades del sistema.
ModificadaMedia (4.3)0.43%—Madewithfuel Customize Wordpress Emails AND Alerts28/2/202217/6/2026
El plugin Customize WordPress Emails and Alerts de WordPress versiones anteriores a 1.8.7, no presenta autorización y comprobación de tipo CSRF en su acción AJAX bnfw_search_users, permitiendo a cualquier usuario autenticado llamarlo y consultar los prefijos de los correos electrónicos de los usuarios (encontrando la…
ModificadaAlta (8.1)1.4%—Visual Voice Mail Project Visual Voice Mail25/2/202217/6/2026
** EN DISPUTA ** La aplicación Visual Voice Mail (VVM) versiones hasta el 2022-02-24 para Android, permite un acceso persistente si un atacante controla temporalmente una aplicación que presenta el permiso READ_SMS, y lee un mensaje de credenciales IMAP que (por diseño) no es mostrado a la víctima dentro de la…
ModificadaCrítica (9.8)1.0%—Cybonet Pineapp Mail Secure24/2/202217/6/2026
Cybonet - Una Inyección Sql no autenticada en PineApp Mail Relay. El atacante puede enviar una petición a: /manage/emailrichment/userlist.php?CUSTOMER_ID_INNER=1 /admin/emailrichment/userlist.php?CUSTOMER_ID_INNER=1 /manage/emailrichment/usersunlist.php?CUSTOMER_ID_INNER=1…
ModificadaAlta (7.5)0.69%—Cybonet Pineapp Mail Secure24/2/202217/6/2026
Cybonet - Una inclusión de Archivos Locales en PineApp Mail Relay. El atacante puede enviar una petición a : /manage/mailpolicymtm/log/eml_viewer/email.content.body.php?filesystem_path=ENCDODED PATH y al hacerlo, el atacante puede leer Archivos Locales dentro del servidor
Orbitaley — Vulnerabilidades