Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.7) | 0.52% | — | Fortinet FortiadcFortinet FortianalyzerFortinet FortimailFortinet Fortimanager+9 | 8/12/2021 | 17/6/2026 | Un desbordamiento de búfer [CWE-121] en la biblioteca del cliente TFTP de FortiOS versiones anteriores a 6.4.7 y FortiOS versiones 7.0.0 hasta 7.0.2, puede permitir a un atacante local autenticado lograr una ejecución de código arbitrario por medio de argumentos de línea de comandos especialmente diseñados | |
| Modificada | Media (6.1) | 0.83% | — | Email LOG Project Email LOG | 6/12/2021 | 17/6/2026 | El plugin Email Log de WordPress versiones anteriores a 2.4.8, no escapa del parámetro d antes de devolverlo a un atributo en la página de registro, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 0.76% | — | GNU MailmanDebian Linux | 2/12/2021 | 17/6/2026 | En GNU Mailman versiones anteriores a 2.1.38, un miembro o moderador de la lista puede conseguir un token de tipo CSRF y diseñar una petición de administración (usando ese token) para establecer una nueva contraseña de administrador o hacer otros cambios | |
| Modificada | Media (6.1) | 0.78% | — | Wpchill Check & LOG Email | 29/11/2021 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.4, no escapa el parámetro d antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 1.4% | — | Mandsconsulting Email Before Download | 29/11/2021 | 17/6/2026 | El plugin Email Before Download de WordPress versiones anteriores a 6.8, no comprueba ni escapa de los parámetros GET order y orderby antes de usarlos en sentencias SQL, conllevando a problemas de inyección SQL autenticada | |
| Modificada | Alta (8.8) | 0.38% | — | Qnap Qmailagent | 20/11/2021 | 17/6/2026 | Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent versiones 3.0.2 ( 25/08/2021) y posteriores | |
| Modificada | Media (6.1) | 1.2% | — | Preview E-mails FOR Woocommerce Project Preview E-mails FOR Woocommerce | 19/11/2021 | 17/6/2026 | El plugin Preview E-Mails for WooCommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro search_order encontrado en el archivo ~/views/form.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.6.8 incluyéndola | |
| Analizada | Crítica (9.8) | 70% | ⚠ Explotación activa💥 PoC | Roundcube WebmailFedoraproject FedoraDebian Linux | 19/11/2021 | 17/6/2026 | Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a una potencial inyección SQL por medio de los parámetros search o search_params | |
| Modificada | Media (6.1) | 1.2% | — | Roundcube WebmailFedoraproject FedoraDebian Linux | 19/11/2021 | 17/6/2026 | Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a un ataque de tipo XSS en el manejo de la extensión del nombre del archivo adjunto cuando se muestra un mensaje de advertencia de tipo MIME | |
| Modificada | Media (4.8) | 0.62% | — | Codepeople Contact Form Email | 17/11/2021 | 17/6/2026 | El plugin de WordPress Contact Form Email es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado, debido a una comprobación de entrada insuficiente y al escape por medio del parámetro name encontrado en el archivo ~/trunk/cp-admin-int-list.inc.php que permitía a atacantes con un usuario administrativo… | |
| Modificada | Media (6.1) | 0.59% | — | Smartertools Smartermail | 17/11/2021 | 17/6/2026 | SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803 permite un ataque de tipo XSS | |
| Modificada | Crítica (9.8) | 2.2% | — | Smartertools Smartermail | 17/11/2021 | 17/6/2026 | SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803, permite una ejecución de código remota | |
| Modificada | Alta (8.8) | 1.3% | — | Email LOG Project Email LOG | 17/11/2021 | 17/6/2026 | El plugin Email Log de WordPress versiones anteriores a 2.4.7, no comprueba, sanea y escapa de los parámetros GET "orderby" y "order" antes de usarlos en una sentencia SQL en el panel de administración, conllevando a inyecciones SQL | |
| Modificada | Media (6.1) | 2.5% | 💥 Exploit | Atmail | 15/11/2021 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** El panel de control WebAdmin en Atmail versión 6.5.0 (una versión lanzada en 2012) permite un ataque de tipo XSS por medio del parámetro format al URI por defecto. NOTA: Esta vulnerabilidad sólo afecta a productos que ya no son soportados por el mantenedor | |
| Modificada | Media (6.1) | 0.71% | — | Qnap Qmailagent | 13/11/2021 | 17/6/2026 | Se ha informado de una vulnerabilidad de tipo cross-site scripting (XSS) que afecta al dispositivo de QNAP que ejecuta QmailAgent. Si es explotada, esta vulnerabilidad permite a atacantes remotos inyectar código malicioso. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent… | |
| Modificada | Media (6.5) | 1.2% | — | GNU MailmanDebian Linux | 12/11/2021 | 17/6/2026 | En GNU Mailman versiones anteriores a 2.1.36, el token CSRF para la página Cgi/admindb.py admindb contiene una versión encriptada de la contraseña del administrador de la lista. Esto podría ser potencialmente descifrado por un moderador por medio de un ataque de fuerza bruta fuera de línea | |
| Modificada | Media (6.1) | 1.4% | — | GNU MailmanDebian Linux | 12/11/2021 | 17/6/2026 | En GNU Mailman versiones anteriores a 2.1.36, una URL diseñada para la página de opciones de usuario Cgi/options.py puede ejecutar JavaScript arbitrario para XSS | |
| Modificada | Alta (7.5) | 0.38% | — | Datalust Seq.app.emailplus | 2/11/2021 | 17/6/2026 | Datalust Seq.App.HtmlEmail (también se conoce como Seq.App.EmailPlus) versiones 3.1.0-dev-00148, 3.1.0-dev-00170, y 3.1.0-dev-00176, puede usar SMTP en texto sin cifrar en el puerto 25 en algunos casos en los que se pretendía el cifrado en el puerto 465 | |
| Modificada | Baja (3.5) | 0.78% | — | Nextcloud Mail | 25/10/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto-alojada La aplicación Nextcloud Mail versiones anteriores a 1.10.4 y 1.11.0, no renderiza por defecto las imágenes en los correos electrónicos para no filtrar el estado de lectura o la IP del usuario. El filtro de privacidad no filtraba las imágenes… | |
| Modificada | Alta (7.2) | 1.3% | — | Wpchill Check & LOG Email | 25/10/2021 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.3, no comprueba ni escapa de los parámetros GET "order" y "orderby" antes de usarlos en una sentencia SQL cuando son visualizados los registros, conllevando a problemas de inyecciones SQL | |
| Modificada | Media (6.1) | 0.90% | — | Wpmailster WP Mailster | 21/10/2021 | 17/6/2026 | WP Mailster versión 1.6.18.0, permite un ataque de tipo XSS cuando una víctima abre los detalles de un servidor de correo en la página mst_servers, por un parámetro server_host, server_name o connection_parameter diseñado | |
| Modificada | Alta (8) | 1.3% | — | GNU MailmanDebian Linux | 21/10/2021 | 17/6/2026 | GNU Mailman versiones anteriores a 2.1.35, puede permitir una escalada de privilegios remota. Un valor csrf_token no es específico de una sola cuenta de usuario. Un atacante puede obtener un valor dentro del contexto de una cuenta de usuario sin privilegios, y luego usar ese valor en un ataque de tipo CSRF contra un… | |
| Modificada | Media (4.3) | 1.3% | — | GNU MailmanDebian Linux | 21/10/2021 | 17/6/2026 | GNU Mailman versiones anteriores a 2.1.35, puede permitir una Escalada de Privilegios remota. Un determinado valor de csrf_token es derivado de la contraseña del administrador, y puede ser útil para llevar a cabo un ataque de fuerza bruta contra esa contraseña | |
| Modificada | Alta (8.8) | 0.40% | — | Dadamailproject Dada Mail | 20/9/2021 | 17/6/2026 | Dada Mail es un sistema de administración de listas de correo electrónico basado en la web. En las versiones afectadas, un actor malicioso podría dar a alguien una página web cuidadosamente diseñada por medio de correo electrónico, SMS, etc., que, cuando es visitada, permite controlar el panel de control de la lista… | |
| Modificada | Media (6.8) | 0.56% | — | Email Artillery Project Email Artillery | 13/9/2021 | 17/6/2026 | El plugin Email Artillery de WordPress (MASS EMAIL) versiones hasta 4.1 no comprueba apropiadamente los archivos subidos desde la funcionalidad Import Emails, permitiendo que sean subidos archivos arbitrarios. Además, el plugin también carece de cualquier comprobación de tipo CSRF, permitiendo que este problema sea… |