Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.47% | — | Ec-cube E-mail Newsletter Management | 24/2/2022 | 17/6/2026 | Vulnerabilidad de tipo Cross-site request forgery (CSRF) en el plugin de EC-CUBE "Mail Magazine Management Plugin" versiones 4.0.0 a 4.1.1 (para la serie EC-CUBE 4) y versiones 1.0.0 a 1.0.4 (para la serie EC-CUBE 3) permite a un atacante remoto no autenticado secuestrar la autenticación de un administrador por medio… | |
| Modificada | Media (6.1) | 0.80% | — | Brevo Newsletter, Smtp, Email Marketing AND Subscribe | 14/2/2022 | 17/6/2026 | Los formularios Newsletter, SMTP, Email marketing y Subscribe del plugin Sendinblue de WordPress versiones anteriores a 3.1.31, no escapan el parámetro lang y pid antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.8) | 0.60% | — | Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+5 | 9/2/2022 | 17/6/2026 | Los productos de ESET para Windows permiten a un proceso no confiable hacerse pasar por el cliente de una tubería, lo que puede ser aprovechado por un atacante para escalar privilegios en el contexto de NT AUTHORITY\SYSTEM | |
| Modificada | Media (6.1) | 0.76% | — | Dounokouno Transmitmail | 8/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en TransmitMail versiones 2.5.0 a 2.6.1, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.95% | — | Econosys-system PHP Mailform | 8/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting reflejado en la casilla de verificación de php_mailform versiones anteriores a 1.40, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.95% | — | Econosys-system PHP Mailform | 8/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting reflejado en el nombre del archivo adjunto de php_mailform versiones anteriores a 1.40, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Alta (7.5) | 2.0% | — | Dounokouno Transmitmail | 8/2/2022 | 17/6/2026 | Una vulnerabilidad de salto de directorio en TransmitMail versiones 2.5.0 a 2.6.1, permite a un atacante remoto no autenticado obtener un archivo arbitrario en el servidor por medio de vectores no especificados | |
| Modificada | Alta (8.8) | 1.9% | — | Synology Mail Station | 7/2/2022 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de los elementos especiales utilizados en un comando del sistema operativo ("inyección de comandos del sistema operativo") es una vulnerabilidad del componente de envío y recepción de correo de Synology Mail Station anterior a 20211105-10315 que permite a los usuarios… | |
| Modificada | Media (6.1) | 71% | 💥 Exploit | Codemiq Wordpress Email Template Designer | 4/2/2022 | 17/6/2026 | El plugin WP HTML Mail de WordPress es vulnerable al acceso no autorizado que permite a atacantes no autenticados recuperar y modificar la configuración del tema debido a una comprobación de capacidad faltante en el endpoint /themesettings REST-API que es encontrado en el archivo… | |
| Modificada | Media (6.5) | 0.86% | — | Microfocus Voltage Securemail | 4/2/2022 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de filtrado de información en las versiones de Micro Focus Voltage SecureMail Mail Relay anteriores a 7.3.0.1. La vulnerabilidad podría ser explotada para crear un ataque de filtrado de información | |
| Modificada | Media (6.1) | 13% | 💥 Exploit | Fortinet Fortimail | 2/2/2022 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de la página web ("cross-site scripting") en Fortinet FortiMail versiones 7.0.1 y 7.0.0, versiones 6.4.5 y anteriores, versiones 6.3.7 y anteriores, versiones 6.0.11 y anteriores, permiten a un atacante ejecutar código o comandos no autorizados por… | |
| Modificada | Media (6.1) | 1.1% | — | Yikesinc Easy Forms FOR Mailchimp | 24/1/2022 | 17/6/2026 | El plugin Easy Forms for Mailchimp de WordPress versiones anteriores a 6.8.6, no sanea ni escapa de los parámetros field_name y field_type antes de devolverlos a los atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.81% | — | Brevo Newsletter, Smtp, Email Marketing AND Subscribe | 24/1/2022 | 17/6/2026 | Los formularios de Newsletter, SMTP, Email marketing y Subscribe del plugin Sendinblue de WordPress versiones anteriores a 3.1.25, no escapan del parámetro sib-statistics-date antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.3) | 0.39% | — | Email Tracker Project Email Tracker | 19/1/2022 | 17/6/2026 | Se han detectado vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) que conllevan a un borrado de entradas de correo electrónico individuales o masivas en el plugin Email Tracker de WordPress (versiones anteriores a 5.2.6 incluyéndola) | |
| Modificada | Media (4.3) | 1.1% | — | Jenkins MailerOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una comprobación de permiso faltante en el plugin Jenkins Mailer versiones 391.ve4a_38c1b_cf4b_ y anteriores, permite a atacantes con acceso Overall/Read usar el DNS usado por la instancia Jenkins para resolver un nombre de host especificado por el atacante | |
| Modificada | Media (4.3) | 0.96% | — | Jenkins MailerOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins Mailer versiones 391.ve4a_38c1b_cf4b_ y anteriores, permite a atacantes usar el DNS usado por la instancia Jenkins para resolver un nombre de host especificado por el atacante | |
| Modificada | Media (4.6) | 0.24% | — | Samsung Email | 10/1/2022 | 17/6/2026 | Una vulnerabilidad de acceso a archivos arbitrarios en Samsung Email versiones anteriores a 6.1.60.16, permite a un atacante leer datos aislados en el sandbox | |
| Modificada | Media (5.3) | 0.77% | — | Fortinet Fortimail | 5/1/2022 | 17/6/2026 | Una exposición de información confidencial a un actor no autorizado en Fortinet FortiMail versiones 6.0.9 y anteriores, FortiMail versiones 6.2.4 y anteriores FortiMail versiones 6.4.1 y 6.4.0, permite a un atacante conseguir información potencialmente confidencial de la versión del software por medio de la inspección… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Apache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+51 | 14/12/2021 | 17/6/2026 | Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern… | |
| Modificada | Alta (7.4) | 2.1% | — | Apache Sling Commons Messaging Mail | 14/12/2021 | 17/6/2026 | Apache Sling Commons Messaging Mail proporciona una capa sencilla sobre JavaMail/Jakarta Mail para OSGi para enviar correos por medio de SMTPS. Para reducir el riesgo de ataques de tipo "man in the middle" deben realizarse comprobaciones adicionales de la identidad del servidor cuando accede a los servidores de… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Media (6.1) | 0.58% | — | Pineapp Mail Secure | 8/12/2021 | 17/6/2026 | PineApp - Mail Secure - El atacante envía una petición a :/blocking.php?url=(script)alert(1)(/script) y roba las cookies | |
| Modificada | Alta (8.8) | 1.1% | — | Cybonet Mail Secure | 8/12/2021 | 17/6/2026 | PineApp - Mail Secure - El atacante debe estar conectado como usuario al sistema Pineapp. El atacante explota el archivo vulnerable nicUpload.php para subir un archivo malicioso, tomando así el control del servidor y ejecutando código remoto | |
| Modificada | Media (5.3) | 0.93% | — | Fortinet FortiadcFortinet FortimailFortinet FortisandboxFortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de pasos criptográficos faltantes en la función que cifra las credenciales LDAP y RADIUS de los usuarios en FortiSandbox versiones anteriores a 4.0.1, FortiWeb versiones anteriores a 6.3.12, FortiADC versiones anteriores a 6.2.1, FortiMail 7.0.1 y anteriores puede permitir que un atacante en… |