Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

4611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.67%—Projectworlds Railway Reservation System21/12/202317/6/2026
Railway Reservation System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'from' del recurso reservation.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.67%—Projectworlds Railway Reservation System21/12/202317/6/2026
Railway Reservation System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'psd' del recurso login.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaMedia (5.4)0.36%—Smartertools Smartermail21/12/202317/6/2026
SmarterTools SmarterMail 8495 a 8664 antes de 8747 permite almacenar XSS a través de una descripción manipulada de una cita del Calendario.
ModificadaMedia (5.4)0.36%—Smartertools Smartermail21/12/202317/6/2026
SmarterTools SmarterMail 8495 a 8664 antes de 8747 permite DOM XSS almacenado porque se omite un mecanismo de protección XSS cuando messageHTML y messagePlainText se configuran en la misma solicitud.
ModificadaMedia (5.4)0.36%—Smartertools Smartermail21/12/202317/6/2026
SmarterTools SmarterMail 8495 a 8664 antes de 8747 permite XSS almacenado usando image/svg+xml y un documento SVG cargado. Esto ocurre porque la aplicación intenta permitir las URL de youtube.com, pero en realidad permite youtube.com seguido de un carácter @ y un nombre de dominio controlado por el atacante.
ModificadaAlta (7.5)0.55%—Winwar WP Email Capture21/12/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Winwar Media WordPress Email Marketing Plugin – WP Email Capture. Este problema afecta a WordPress Email Marketing Plugin – WP Email Capture: desde n/a hasta 3.10.
ModificadaAlta (8.6)0.38%—Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+521/12/202317/6/2026
La validación incorrecta de la cadena de certificados del servidor en la función de escaneo de tráfico seguro consideró que el certificado intermedio firmado utilizando el algoritmo MD5 o SHA1 era confiable.
ModificadaAlta (7.5)0.72%—Grails21/12/202317/6/2026
Grails es un framework utilizado para crear aplicaciones web con el lenguaje de programación Groovy. Una solicitud web especialmente manipulada puede provocar un fallo de JVM o una denegación de servicio. Cualquier aplicación del framework de Grails que utilice el enlace de datos de Grails es vulnerable. Este problema…
ModificadaMedia (5.4)0.40%—Tillkruss Email Address Encoder15/12/202317/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Till Krüss Email Address Encoder permite almacenar XSS. Este problema afecta al Email Address Encoder: desde n/a hasta 1.0.22.
ModificadaMedia (6.5)0.62%—Softnext Mail SQR Expert15/12/202317/6/2026
Softnext Mail SQR Expert es una plataforma de gestión de correo electrónico, tiene una vulnerabilidad de Inclusión de Archivo Local (LFI) en una URL relacionada con la entrega de correo. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para ejecutar un archivo PHP arbitrario con extensión de…
ModificadaMedia (6.5)0.62%—Softnext Mail SQR Expert15/12/202317/6/2026
Softnext Mail SQR Expert es una plataforma de gestión de correo electrónico, tiene una vulnerabilidad de Inclusión de Archivos Locales (LFI) en una URL especial. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para ejecutar un archivo PHP arbitrario con extensión de archivo .asp en rutas de…
ModificadaAlta (8)0.68%—Softnext Mail SQR Expert15/12/202317/6/2026
Softnext Mail SQR Expert es una plataforma de gestión de correo electrónico, no tiene filtrado suficiente para un carácter especial dentro de una función específica. Un atacante remoto autenticado como host local puede aprovechar esta vulnerabilidad para realizar ataques de inyección de comandos, ejecutar comandos…
ModificadaMedia (5.3)0.60%—Softnext Mail SQR Expert15/12/202317/6/2026
Softnext Mail SQR Expert es una plataforma de gestión de correo electrónico, tiene un filtrado inadecuado para un parámetro de URL específico dentro de una función específica. Un atacante remoto no autenticado puede realizar un ataque Blind SSRF para descubrir la topología de la red interna basándose en la respuesta…
ModificadaAlta (7.5)1.3%—Softnext Mail SQR Expert15/12/202317/6/2026
Softnext Mail SQR Expert tiene una vulnerabilidad de path traversal dentro de su parámetro en una URL específica. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para eludir la autenticación y descargar archivos arbitrarios del sistema.
ModificadaMedia (5.5)0.23%—Primx Zed!Primx ZedmailPrimx Zonecentral13/12/202317/6/2026
Contenedores ZED producidos por PRIMX ZED! para Windows anteriores a Q.2020.3 (presentación de calificación ANSSI); ZED! para Windows anteriores a Q.2021.2 (presentación de calificación ANSSI); ZONECENTRAL para Windows antes de Q.2021.2 (presentación de calificación ANSSI); ZONECENTRAL para Windows antes de 2023.5;…
ModificadaMedia (5.3)0.52%—Primx Zed!Primx ZedmailPrimx Zonecentral13/12/202317/6/2026
Contenedores ZED producidos por PRIMX ZED! para Windows anterior a Q.2020.3 (envío de calificación ANSSI), ZED! para Windows antes de Q.2021.2 (envío de calificación ANSSI), ZONECENTRAL para Windows antes de Q.2021.2 (envío de calificación ANSSI), ZONECENTRAL para Windows antes de 2023.5 o ZEDMAIL para Windows antes…
ModificadaAlta (7.5)0.61%—Primx Zed!Primx ZedmailPrimx Zonecentral13/12/202317/6/2026
De forma predeterminada, los contenedores ZED producidos por PRIMX ZED! para Windows anteriores a Q.2020.3 (presentación de calificación ANSSI); ZED! para Windows anteriores a Q.2021.2 (presentación de calificación ANSSI); ZONECENTRAL para Windows antes de Q.2021.2 (presentación de calificación ANSSI); ZONECENTRAL…
ModificadaMedia (5.5)0.22%—Supermailer13/12/202317/6/2026
Vulnerabilidad de validación de entrada incorrecta en Newsletter Software SuperMailer que afecta a la versión 11.20.0.2204. Un atacante podría aprovechar esta vulnerabilidad enviando un archivo de configuración malicioso (archivo con extensión SMB) a un usuario a través de un enlace o un archivo adjunto de correo…
ModificadaAlta (8.8)0.49%—Fortinet FortiaiFortinet FortimailFortinet FortindrFortinet Fortirecorder+213/12/202317/6/2026
Cross-Site Request Forgery (CSRF) en Fortinet FortiVoiceEnterprise versión 6.4.x, 6.0.x, FortiSwitch versión 7.0.0 a 7.0.4, 6.4.0 a 6.4.10, 6.2.0 a 6.2.7, 6.0.x , FortiMail versión 7.0.0 a 7.0.3, 6.4.0 a 6.4.6, 6.2.x, 6.0.x FortiRecorder versión 6.4.0 a 6.4.2, 6.0.x, 2.7.x, 2.6.x, FortiNDR versión 1.xx permite que un…
ModificadaMedia (5.5)0.37%—Xaviershay-dm-rails Porject Xaviershay-dm-rails12/12/202317/6/2026
xaviershay-dm-rails gem 0.10.3.8 para Ruby permite a los usuarios locales descubrir las credenciales de MySQL enumerando un proceso y sus argumentos.
ModificadaAlta (7.5)1.2%—Siemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF FirmwareSiemens Simatic ET 200sp Open Control 1515sp PC2 FirmwareSiemens Simatic S7-1500 CPU 1510sp F-1 PN Firmware+6912/12/202317/6/2026
Los dispositivos afectados manejan incorrectamente paquetes especialmente manipulados enviados al puerto 102/tcp. Esto podría permitir que un atacante cree una condición de denegación de servicio. Es necesario reiniciar para restaurar las operaciones normales.
ModificadaMedia (4.8)0.46%—Codepeople Contact Form Email11/12/202317/6/2026
El complemento Contact Form Email de WordPress anterior a 1.3.44 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenados incluso cuando la capacidad unfiltered_html no está permitida…
ModificadaAlta (7.5)1.2%—Phpjabbers Availability Booking Calendar7/12/202317/6/2026
La falta de limitación de velocidad en pjActionAJaxSend en Availability Booking Calendar 5.0 permite a los atacantes provocar el agotamiento de los recursos.
ModificadaMedia (5.4)0.45%—Phpjabbers Availability Booking Calendar7/12/202317/6/2026
Availability Booking Calendar 5.0 es vulnerable a múltiples problemas de inyección de HTML a través de la clave API de SMS o el código de país predeterminado.
ModificadaMedia (6.1)0.50%—Phpjabbers Availability Booking Calendar7/12/202317/6/2026
Vulnerabilidad de Cross-Site-Scripting en Availability Booking Calendar 5.0 permite a un atacante inyectar JavaScript a través del parámetro nombre, plugin_sms_api_key, plugin_sms_country_code, uuid, título o nombre de país en index.php.