Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.7)0.52%—Fortinet FortiadcFortinet FortianalyzerFortinet FortimailFortinet Fortimanager+98/12/202117/6/2026
Un desbordamiento de búfer [CWE-121] en la biblioteca del cliente TFTP de FortiOS versiones anteriores a 6.4.7 y FortiOS versiones 7.0.0 hasta 7.0.2, puede permitir a un atacante local autenticado lograr una ejecución de código arbitrario por medio de argumentos de línea de comandos especialmente diseñados
ModificadaMedia (6.1)0.83%—Email LOG Project Email LOG6/12/202117/6/2026
El plugin Email Log de WordPress versiones anteriores a 2.4.8, no escapa del parámetro d antes de devolverlo a un atributo en la página de registro, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (8.8)0.76%—GNU MailmanDebian Linux2/12/202117/6/2026
En GNU Mailman versiones anteriores a 2.1.38, un miembro o moderador de la lista puede conseguir un token de tipo CSRF y diseñar una petición de administración (usando ese token) para establecer una nueva contraseña de administrador o hacer otros cambios
ModificadaMedia (6.1)0.78%—Wpchill Check & LOG Email29/11/202117/6/2026
El plugin Check & Log Email de WordPress versiones anteriores a 1.0.4, no escapa el parámetro d antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (8.8)1.4%—Mandsconsulting Email Before Download29/11/202117/6/2026
El plugin Email Before Download de WordPress versiones anteriores a 6.8, no comprueba ni escapa de los parámetros GET order y orderby antes de usarlos en sentencias SQL, conllevando a problemas de inyección SQL autenticada
ModificadaAlta (8.8)0.38%—Qnap Qmailagent20/11/202117/6/2026
Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent versiones 3.0.2 ( 25/08/2021) y posteriores
ModificadaMedia (6.1)1.2%—Preview E-mails FOR Woocommerce Project Preview E-mails FOR Woocommerce19/11/202117/6/2026
El plugin Preview E-Mails for WooCommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro search_order encontrado en el archivo ~/views/form.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.6.8 incluyéndola
AnalizadaCrítica (9.8)70%⚠ Explotación activa💥 PoCRoundcube WebmailFedoraproject FedoraDebian Linux19/11/202117/6/2026
Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a una potencial inyección SQL por medio de los parámetros search o search_params
ModificadaMedia (6.1)1.2%—Roundcube WebmailFedoraproject FedoraDebian Linux19/11/202117/6/2026
Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a un ataque de tipo XSS en el manejo de la extensión del nombre del archivo adjunto cuando se muestra un mensaje de advertencia de tipo MIME
ModificadaMedia (4.8)0.62%—Codepeople Contact Form Email17/11/202117/6/2026
El plugin de WordPress Contact Form Email es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado, debido a una comprobación de entrada insuficiente y al escape por medio del parámetro name encontrado en el archivo ~/trunk/cp-admin-int-list.inc.php que permitía a atacantes con un usuario administrativo…
ModificadaMedia (6.1)0.59%—Smartertools Smartermail17/11/202117/6/2026
SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803 permite un ataque de tipo XSS
ModificadaCrítica (9.8)2.2%—Smartertools Smartermail17/11/202117/6/2026
SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803, permite una ejecución de código remota
ModificadaAlta (8.8)1.3%—Email LOG Project Email LOG17/11/202117/6/2026
El plugin Email Log de WordPress versiones anteriores a 2.4.7, no comprueba, sanea y escapa de los parámetros GET "orderby" y "order" antes de usarlos en una sentencia SQL en el panel de administración, conllevando a inyecciones SQL
ModificadaMedia (6.1)2.5%💥 ExploitAtmail15/11/202117/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** El panel de control WebAdmin en Atmail versión 6.5.0 (una versión lanzada en 2012) permite un ataque de tipo XSS por medio del parámetro format al URI por defecto. NOTA: Esta vulnerabilidad sólo afecta a productos que ya no son soportados por el mantenedor
ModificadaMedia (6.1)0.71%—Qnap Qmailagent13/11/202117/6/2026
Se ha informado de una vulnerabilidad de tipo cross-site scripting (XSS) que afecta al dispositivo de QNAP que ejecuta QmailAgent. Si es explotada, esta vulnerabilidad permite a atacantes remotos inyectar código malicioso. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent…
ModificadaMedia (6.5)1.2%—GNU MailmanDebian Linux12/11/202117/6/2026
En GNU Mailman versiones anteriores a 2.1.36, el token CSRF para la página Cgi/admindb.py admindb contiene una versión encriptada de la contraseña del administrador de la lista. Esto podría ser potencialmente descifrado por un moderador por medio de un ataque de fuerza bruta fuera de línea
ModificadaMedia (6.1)1.4%—GNU MailmanDebian Linux12/11/202117/6/2026
En GNU Mailman versiones anteriores a 2.1.36, una URL diseñada para la página de opciones de usuario Cgi/options.py puede ejecutar JavaScript arbitrario para XSS
ModificadaAlta (7.5)0.38%—Datalust Seq.app.emailplus2/11/202117/6/2026
Datalust Seq.App.HtmlEmail (también se conoce como Seq.App.EmailPlus) versiones 3.1.0-dev-00148, 3.1.0-dev-00170, y 3.1.0-dev-00176, puede usar SMTP en texto sin cifrar en el puerto 25 en algunos casos en los que se pretendía el cifrado en el puerto 465
ModificadaBaja (3.5)0.78%—Nextcloud Mail25/10/202117/6/2026
Nextcloud es una plataforma de productividad de código abierto y auto-alojada La aplicación Nextcloud Mail versiones anteriores a 1.10.4 y 1.11.0, no renderiza por defecto las imágenes en los correos electrónicos para no filtrar el estado de lectura o la IP del usuario. El filtro de privacidad no filtraba las imágenes…
ModificadaAlta (7.2)1.3%—Wpchill Check & LOG Email25/10/202117/6/2026
El plugin Check & Log Email de WordPress versiones anteriores a 1.0.3, no comprueba ni escapa de los parámetros GET "order" y "orderby" antes de usarlos en una sentencia SQL cuando son visualizados los registros, conllevando a problemas de inyecciones SQL
ModificadaMedia (6.1)0.90%—Wpmailster WP Mailster21/10/202117/6/2026
WP Mailster versión 1.6.18.0, permite un ataque de tipo XSS cuando una víctima abre los detalles de un servidor de correo en la página mst_servers, por un parámetro server_host, server_name o connection_parameter diseñado
ModificadaAlta (8)1.3%—GNU MailmanDebian Linux21/10/202117/6/2026
GNU Mailman versiones anteriores a 2.1.35, puede permitir una escalada de privilegios remota. Un valor csrf_token no es específico de una sola cuenta de usuario. Un atacante puede obtener un valor dentro del contexto de una cuenta de usuario sin privilegios, y luego usar ese valor en un ataque de tipo CSRF contra un…
ModificadaMedia (4.3)1.3%—GNU MailmanDebian Linux21/10/202117/6/2026
GNU Mailman versiones anteriores a 2.1.35, puede permitir una Escalada de Privilegios remota. Un determinado valor de csrf_token es derivado de la contraseña del administrador, y puede ser útil para llevar a cabo un ataque de fuerza bruta contra esa contraseña
ModificadaAlta (8.8)0.40%—Dadamailproject Dada Mail20/9/202117/6/2026
Dada Mail es un sistema de administración de listas de correo electrónico basado en la web. En las versiones afectadas, un actor malicioso podría dar a alguien una página web cuidadosamente diseñada por medio de correo electrónico, SMS, etc., que, cuando es visitada, permite controlar el panel de control de la lista…
ModificadaMedia (6.8)0.56%—Email Artillery Project Email Artillery13/9/202117/6/2026
El plugin Email Artillery de WordPress (MASS EMAIL) versiones hasta 4.1 no comprueba apropiadamente los archivos subidos desde la funcionalidad Import Emails, permitiendo que sean subidos archivos arbitrarios. Además, el plugin también carece de cualquier comprobación de tipo CSRF, permitiendo que este problema sea…