Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.90% | — | Gnu-mailman Integration Project Gnu-mailman Integration | 10/9/2021 | 17/6/2026 | El plugin GNU-Mailman Integration de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro gm_error encontrado en el archivo ~/includes/admin/mailing-lists-page.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.6 incluyéndola | |
| Modificada | Media (6.1) | 0.90% | — | DJ Emailpublish Project DJ Emailpublish | 10/9/2021 | 17/6/2026 | El plugin DJ EmailPublish de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/dj-email-publish.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.7.2 incluyéndola | |
| Modificada | Media (6.1) | 0.94% | — | User-activation-email Project User-activation-email | 9/9/2021 | 17/6/2026 | El plugin User Activation Email de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro uae-key encontrado en el archivo ~/user-activation-email.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.3.0 incluyéndola | |
| Modificada | Media (5.4) | 0.47% | — | Smartertools Smartermail | 8/9/2021 | 17/6/2026 | SmarterTools SmarterMail versión 16.x antes de la build 7866, presenta una vulnerabilidad de tipo XSS almacenado. La aplicación no sanea el contenido del correo electrónico, permitiendo así inyectar HTML y/o JavaScript en una página que luego será procesada y almacenada por la aplicación | |
| Modificada | Media (6.1) | 0.85% | — | Wp-webhooks Email Encoder | 6/9/2021 | 17/6/2026 | El plugin de WordPress Email Encoder - Protect Email Addresses versiones anteriores a 2.1.2, presenta un endpoint que no requiere autenticación y mostrará un valor suministrado por el usuario en la respuesta HTML sin escapar o sanear los datos. | |
| Modificada | Media (5.9) | 0.92% | — | FetchmailFedoraproject Fedora | 30/8/2021 | 17/6/2026 | Fetchmail versiones anteriores a 6.4.22, no puede aplicar el cifrado de sesión STARTTLS en determinadas circunstancias, como una situación con IMAP y PREAUTH. | |
| Modificada | Media (6.1) | 1.3% | — | Email-subscriber Project Email-subscriber | 23/8/2021 | 17/6/2026 | La acción kento_email_subscriber_ajax del plugin de WordPress Email Subscriber versiones hasta 1.1, no sanea, comprueba y escapa los parámetros POST subscribe_email y subscribe_name enviados, insertándolos en la base de datos y devolviéndolos a la lista de Suscriptores… | |
| Modificada | Media (5.4) | 0.74% | — | Cisco Secure Email AND WEB Manager | 18/8/2021 | 17/6/2026 | Una vulnerabilidad en la funcionalidad spam quarantine de Cisco Secure Email and Web Manager, anteriormente Cisco Security Management Appliance (SMA), podría permitir a un atacante autenticado remoto conseguir acceso no autorizado y modificar la configuración de spam quarantine de otro usuario. Esta vulnerabilidad se… | |
| Modificada | Alta (8.1) | 1.1% | — | Smartertools Smartermail | 17/8/2021 | 17/6/2026 | Se ha detectado un problema en SmarterTools SmarterMail versiones hasta 100.0.7537. Unos atacantes de tipo "Meddler-in-the-middle" pueden canalizar comandos después de un comando POP3 STLS, inyectando comandos de texto plano en una sesión de usuario cifrada. | |
| Modificada | Media (5.9) | 0.95% | — | Fehcom S/qmail | 17/8/2021 | 17/6/2026 | En s/qmail versiones hasta 4.0.07, un MitM activo puede inyectar comandos de texto plano arbitrario en una sesión cifrada STARTTLS entre un cliente SMTP y s/qmail. Esto permite enviar mensajes de correo electrónico y credenciales de usuario al atacante MitM. | |
| Modificada | Media (6.1) | 0.94% | — | Followistic Smart Email Alerts | 16/8/2021 | 17/6/2026 | El plugin Smart Email Alerts de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de la función api_key en el archivo ~/views/settings.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.10 incluyéndola. | |
| Modificada | Media (5.3) | 0.53% | — | KDE Kmail | 10/8/2021 | 17/6/2026 | En KDE KMail versión 19.12.3 (también se conoce como 5.13.3), la opción SMTP STARTTLS no es respetada (y se envían mensajes en texto sin cifrar) a menos que se marque "Server requires authentication" | |
| Modificada | Alta (8.1) | 1.4% | — | Courier-mta Courier Mail Server | 3/8/2021 | 17/6/2026 | Se ha detectado un problema en el componente POP3 de Courier Mail Server versiones anteriores a 1.1.5. Unos atacantes de tipo Meddler-in-the-middle pueden canalizar comandos después del comando POP3 STLS, inyectando comandos en texto plano en una sesión de usuario cifrada | |
| Modificada | Media (6.1) | 1.2% | — | Claws-mailSylpheed Project SylpheedFedoraproject Fedora | 30/7/2021 | 17/6/2026 | La función textview_uri_security_check en el archivo textview.c en Claws Mail versiones anteriores a 3.18.0, y Sylpheed versiones hasta 3.7.0, no presenta suficientes comprobaciones de enlaces antes de aceptar un clic | |
| Modificada | Alta (7.5) | 2.6% | — | FetchmailFedoraproject Fedora | 30/7/2021 | 17/6/2026 | Una función report_vbuild en el archivo report.c en Fetchmail versiones anteriores a 6.4.20, a veces omite la inicialización del argumento vsnprintf va_list, lo que podría permitir a servidores de correo causar una denegación de servicio o posiblemente tener otro impacto no especificado por medio de largos mensajes de… | |
| Modificada | Alta (8.8) | 0.69% | — | Fortinet Fortimail | 20/7/2021 | 17/6/2026 | Una combinación de varios problemas criptográficos en la administración de sesiones de FortiMail versiones 6.4.0 hasta 6.4.4 y versiones 6.2.0 hasta 6.2.6, incluyéndo la construcción del cifrado de la cookie de sesión, puede permitir a un atacante remoto que ya esté en posesión de una cookie, a posiblemente revelar y… | |
| Modificada | Alta (7.5) | 0.99% | — | Segment Is-email | 14/7/2021 | 17/6/2026 | Se ha encontrado un fallo ReDoS (Denegación de Servicio por expresión regular) en el paquete is-email de Segment versiones anteriores a 1.0.1 para Node.js. Un atacante que es capaz de proporcionar una entrada diseñada a la función isEmail(input) puede causar a una aplicación consumir una cantidad excesiva de CPU | |
| Modificada | Media (4.3) | 1.1% | — | Nextcloud Mail | 12/7/2021 | 17/6/2026 | Nextcloud Mail es una aplicación de correo para Nextcloud. En versiones anteriores a 1.9.6, la aplicación Nextcloud Mail no renderiza, por defecto, las imágenes en los correos electrónicos para no filtrar el estado de lectura. El filtro de privacidad produce un fallo en filtrar las imágenes con un atributo CSS… | |
| Modificada | Alta (8.8) | 1.2% | — | Fortinet Fortimail | 12/7/2021 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de los elementos especiales usados en un Comando del Sistema Operativo en la interfaz administrativa de FortiMail versiones anteriores a 6.4.4 puede permitir a un atacante autenticado ejecutar comandos no autorizados por medio de peticiones HTTP específicamente diseñadas | |
| Modificada | Media (6.5) | 1.1% | — | Fortinet Fortimail | 12/7/2021 | 17/6/2026 | Múltiples vulnerabilidades de Salto de ruta en el Webmail de FortiMail versiones anteriores a 6.4.4, pueden permitir a un usuario normal conseguir acceso no autorizado a archivos y datos por medio de peticiones web específicamente diseñadas | |
| Modificada | Alta (7.5) | 1.3% | — | Fortinet Fortimail | 12/7/2021 | 17/6/2026 | Una vulnerabilidad de falta de liberación de memoria después de su vida útil en el Webmail de FortiMail versiones 6.4.0 hasta 6.4.4 y versiones 6.2.0 hasta 6.2.6, puede permitir a un atacante remoto no autenticado agotar la memoria disponible por medio de peticiones de inicio de sesión específicamente diseñadas | |
| Modificada | Media (4.9) | 0.55% | — | Fortinet Fortimail | 12/7/2021 | 17/6/2026 | Una falta de pasos criptográficos en el servicio de Cifrado Identity-Based de FortiMail versiones anteriores a 7.0.0 puede permitir a un atacante que entre en posesión de las claves maestras cifradas comprometer su confidencialidad al observar algunas propiedades invariables del texto cifrado | |
| Modificada | Alta (7.5) | 0.34% | — | Fortinet Fortimail | 9/7/2021 | 17/6/2026 | Una falta de paso criptográfico en el servicio Identity-Based Encryption de FortiMail versiones anteriores a 7.0.0, puede permitir a un atacante no autenticado que intercepte los mensajes encriptados manipularlos de tal manera que haga posible la manipulación y la recuperación de textos planos | |
| Modificada | Crítica (9.8) | 0.62% | — | Fortinet Fortimail | 9/7/2021 | 17/6/2026 | Una falta de paso criptográfico en la implementación del algoritmo hash digest en FortiMail versiones 6.4.0 hasta 6.4.4, y versiones 6.2.0 hasta 6.2.7, puede permitir a un atacante no autenticado manipular las URLs firmadas al añadir más datos que permitan omitir la comprobación de la firma | |
| Modificada | Crítica (9.8) | 1.4% | — | Fortinet Fortimail | 9/7/2021 | 17/6/2026 | Múltiples vulnerabilidades de neutralización inapropiada de elementos especiales de comandos SQL en FortiMail versiones anteriores a 6.4.4, pueden permitir a un atacante no autenticado ejecutar código o comandos no autorizados por medio de peticiones HTTP específicamente diseñadas |