Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

4611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.66%—Superwebmailer21/10/202317/6/2026
Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite exportar inyección SQL a través del parámetro de tamaño.
ModificadaMedia (6.1)0.48%—Superwebmailer20/10/202317/6/2026
Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite spamtest_external.php XSS a través de un nombre de archivo manipulado.
ModificadaMedia (5.4)0.48%—Ironikus WP Mailto Links20/10/202317/6/2026
El complemento WP Mailto Links – Protect Email Addresses para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'wpml_mailto' en versiones hasta la 3.1.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario…
ModificadaBaja (2.7)0.45%—Torchbox Wagtail19/10/202317/6/2026
Wagtail es un sistema de gestión de contenidos de código abierto construido sobre Django. Un usuario con una cuenta de editor con permisos limitados para el administrador de Wagtail puede realizar una solicitud de URL directa a la vista de administrador que maneja acciones masivas en cuentas de usuario. Si bien las…
AnalizadaMedia (5.4)76%⚠ Explotación activaRoundcube WebmailDebian LinuxFedoraproject Fedora18/10/202317/6/2026
Roundcube anterior a 1.4.15, 1.5.x anterior a 1.5.5 y 1.6.x anterior a 1.6.4 permiten almacenar XSS a través de un mensaje de correo electrónico HTML con un documento SVG manipulado debido al comportamiento de program/lib/Roundcube/rcube_washtml.php. Esto podría permitir que un atacante remoto cargue código JavaScript…
ModificadaMedia (4.8)0.40%—I13websolution Thumbnail Slider With Lightbox18/10/202317/6/2026
El complemento Thumbnail Slider With Lightbox para WordPress es vulnerable a Cross-Site Scripting almacenado a través del campo Image Title en versiones hasta la 1.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso a nivel de…
ModificadaMedia (4.8)0.37%—Wpjohnny Comment Reply Email18/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento WPJohnny Comment Reply Email en versiones <= 1.0.3.
ModificadaMedia (6.1)0.31%—Wp3sixty WOO Custom Emails17/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento wp3sixty Woo Custom Emails en versiones <= 2.2.
ModificadaAlta (8.8)0.58%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
La inyección SQL en la función de creación de grupo de clientes en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro ctl00$ContentPlaceHolder1$txtCustSQL.
ModificadaMedia (4.3)0.43%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
La exposición de información confidencial del sistema a una esfera de control no autorizada en la función de creación de plantilla en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a los usuarios autenticados remotamente obtener la ruta absoluta a través del parámetro VIEWSTATE no cifrado.
ModificadaMedia (6.5)0.64%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
Path Traversal en la función de creación de plantilla en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados extraer archivos en directorios arbitrarios a través de un archivo ZIP manipulado.
ModificadaAlta (8.8)0.65%—Easyuse Mailhunter Ultimate17/10/202317/6/2026
La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en la función de creación de plantillas en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados realizar comandos arbitrarios del sistema con el privilegio 'NT Authority\SYSTEM' a través de un archivo…
ModificadaMedia (4.3)0.60%—Nextcloud Mail16/10/202317/6/2026
Nextcloud mail es una aplicación de correo electrónico para la plataforma de servidor doméstico Nextcloud. En las versiones afectadas, la falta de verificación de origen, destino y cookies permite a un atacante abusar del endpoint del proxy para negar el servicio a un tercer servidor. Se recomienda actualizar…
ModificadaAlta (8.8)0.21%—Mailmunch Mailchimp Forms16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailMunch MailChimp Forms by MailMunch en versiones <= 3.1.4.
ModificadaAlta (8.8)0.21%—Mailmunch Constant Contact Forms16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento MailMunch Constant Contact Forms by MailMunch en versiones <= 2.0.10.
ModificadaAlta (8.8)0.18%—Wpdevart Gallery - Image AND Video Gallery With Thumbnails16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento wpdevart Gallery – Image and Video Gallery with Thumbnails en versiones <= 2.0.3.
ModificadaCrítica (9.8)0.60%—Shoprunners Aftermail14/10/202317/6/2026
La neutralización múltiple inadecuada de parámetros SQL en el módulo AfterMail (aftermailpresta) para PrestaShop, anterior a la versión 2.2.1, permite a atacantes remotos realizar ataques de inyección SQL a través de los parámetros `id_customer`, `id_conf`, `id_product` y `token` en `aftermailajax.php` a través del…
ModificadaAlta (8.8)0.21%—Mailrelay13/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Mailrelay en versiones <= 2.1.1.
ModificadaMedia (4.3)0.26%—I13websolution Thumbnail Slider With Lightbox12/10/202317/6/2026
El complemento Thumbnail Slider With Lightbox para WordPress es vulnerable a la Cross-Site Request Forgery (CSRF) en versiones hasta la 1.0 incluida. Esto se debe a una validación nonce faltante o incorrecta en la funcionalidad de eliminación. Esto hace posible que atacantes no autenticados eliminen cuadros de luz de…
ModificadaMedia (5.4)0.39%—Fortinet Fortimail10/10/202317/6/2026
Una neutralización inadecuada de la vulnerabilidad de entrada durante la generación de páginas web [CWE-79] en FortiMail versión 7.2.0 a 7.2.2 y anteriores a 7.0.5 permite a un atacante autenticado inyectar etiquetas HTML en el calendario de FortiMail a través de campos de entrada.
ModificadaAlta (8.8)0.84%—Fortinet Fortimail10/10/202317/6/2026
Una vulnerabilidad de autorización incorrecta [CWE-863] en el correo web FortiMail versión 7.2.0 a 7.2.2, versión 7.0.0 a 7.0.5 e inferior a 6.4.7 permite a un atacante autenticado iniciar sesión en cuentas de otros usuarios desde el mismo dominio web a través de solicitudes HTTP o HTTPs manipuladas.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaAlta (8.8)0.25%—Wpicalavailability WP Ical Availability10/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento WP iCal Availability en versiones <= 1.0.3.
ModificadaAlta (8.8)0.25%—Mailmunch10/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailMunch MailMunch: en el complemento Grow your Email List en versiones <= 3.1.2.
ModificadaCrítica (9.8)3.8%—Geokit-rails6/10/202317/6/2026
Las versiones del paquete geokit-rails anteriores a la 2.5.0 son vulnerables a la inyección de comandos debido a una deserialización insegura de YAML dentro de la cookie 'geo_location'. Este problema se puede explotar de forma remota mediante un valor de cookie malicioso. **Nota:** Un atacante puede utilizar esta…