Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
4611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.66% | — | Superwebmailer | 21/10/2023 | 17/6/2026 | Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite exportar inyección SQL a través del parámetro de tamaño. | |
| Modificada | Media (6.1) | 0.48% | — | Superwebmailer | 20/10/2023 | 17/6/2026 | Se descubrió un problema en SuperWebMailer 9.00.0.01710. Permite spamtest_external.php XSS a través de un nombre de archivo manipulado. | |
| Modificada | Media (5.4) | 0.48% | — | Ironikus WP Mailto Links | 20/10/2023 | 17/6/2026 | El complemento WP Mailto Links – Protect Email Addresses para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'wpml_mailto' en versiones hasta la 3.1.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario… | |
| Modificada | Baja (2.7) | 0.45% | — | Torchbox Wagtail | 19/10/2023 | 17/6/2026 | Wagtail es un sistema de gestión de contenidos de código abierto construido sobre Django. Un usuario con una cuenta de editor con permisos limitados para el administrador de Wagtail puede realizar una solicitud de URL directa a la vista de administrador que maneja acciones masivas en cuentas de usuario. Si bien las… | |
| Analizada | Media (5.4) | 76% | ⚠ Explotación activa | Roundcube WebmailDebian LinuxFedoraproject Fedora | 18/10/2023 | 17/6/2026 | Roundcube anterior a 1.4.15, 1.5.x anterior a 1.5.5 y 1.6.x anterior a 1.6.4 permiten almacenar XSS a través de un mensaje de correo electrónico HTML con un documento SVG manipulado debido al comportamiento de program/lib/Roundcube/rcube_washtml.php. Esto podría permitir que un atacante remoto cargue código JavaScript… | |
| Modificada | Media (4.8) | 0.40% | — | I13websolution Thumbnail Slider With Lightbox | 18/10/2023 | 17/6/2026 | El complemento Thumbnail Slider With Lightbox para WordPress es vulnerable a Cross-Site Scripting almacenado a través del campo Image Title en versiones hasta la 1.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso a nivel de… | |
| Modificada | Media (4.8) | 0.37% | — | Wpjohnny Comment Reply Email | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento WPJohnny Comment Reply Email en versiones <= 1.0.3. | |
| Modificada | Media (6.1) | 0.31% | — | Wp3sixty WOO Custom Emails | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento wp3sixty Woo Custom Emails en versiones <= 2.2. | |
| Modificada | Alta (8.8) | 0.58% | — | Easyuse Mailhunter Ultimate | 17/10/2023 | 17/6/2026 | La inyección SQL en la función de creación de grupo de clientes en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro ctl00$ContentPlaceHolder1$txtCustSQL. | |
| Modificada | Media (4.3) | 0.43% | — | Easyuse Mailhunter Ultimate | 17/10/2023 | 17/6/2026 | La exposición de información confidencial del sistema a una esfera de control no autorizada en la función de creación de plantilla en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a los usuarios autenticados remotamente obtener la ruta absoluta a través del parámetro VIEWSTATE no cifrado. | |
| Modificada | Media (6.5) | 0.64% | — | Easyuse Mailhunter Ultimate | 17/10/2023 | 17/6/2026 | Path Traversal en la función de creación de plantilla en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados extraer archivos en directorios arbitrarios a través de un archivo ZIP manipulado. | |
| Modificada | Alta (8.8) | 0.65% | — | Easyuse Mailhunter Ultimate | 17/10/2023 | 17/6/2026 | La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en la función de creación de plantillas en EasyUse MailHunter Ultimate 2023 y versiones anteriores permite a usuarios remotos autenticados realizar comandos arbitrarios del sistema con el privilegio 'NT Authority\SYSTEM' a través de un archivo… | |
| Modificada | Media (4.3) | 0.60% | — | Nextcloud Mail | 16/10/2023 | 17/6/2026 | Nextcloud mail es una aplicación de correo electrónico para la plataforma de servidor doméstico Nextcloud. En las versiones afectadas, la falta de verificación de origen, destino y cookies permite a un atacante abusar del endpoint del proxy para negar el servicio a un tercer servidor. Se recomienda actualizar… | |
| Modificada | Alta (8.8) | 0.21% | — | Mailmunch Mailchimp Forms | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailMunch MailChimp Forms by MailMunch en versiones <= 3.1.4. | |
| Modificada | Alta (8.8) | 0.21% | — | Mailmunch Constant Contact Forms | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento MailMunch Constant Contact Forms by MailMunch en versiones <= 2.0.10. | |
| Modificada | Alta (8.8) | 0.18% | — | Wpdevart Gallery - Image AND Video Gallery With Thumbnails | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento wpdevart Gallery – Image and Video Gallery with Thumbnails en versiones <= 2.0.3. | |
| Modificada | Crítica (9.8) | 0.60% | — | Shoprunners Aftermail | 14/10/2023 | 17/6/2026 | La neutralización múltiple inadecuada de parámetros SQL en el módulo AfterMail (aftermailpresta) para PrestaShop, anterior a la versión 2.2.1, permite a atacantes remotos realizar ataques de inyección SQL a través de los parámetros `id_customer`, `id_conf`, `id_product` y `token` en `aftermailajax.php` a través del… | |
| Modificada | Alta (8.8) | 0.21% | — | Mailrelay | 13/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Mailrelay en versiones <= 2.1.1. | |
| Modificada | Media (4.3) | 0.26% | — | I13websolution Thumbnail Slider With Lightbox | 12/10/2023 | 17/6/2026 | El complemento Thumbnail Slider With Lightbox para WordPress es vulnerable a la Cross-Site Request Forgery (CSRF) en versiones hasta la 1.0 incluida. Esto se debe a una validación nonce faltante o incorrecta en la funcionalidad de eliminación. Esto hace posible que atacantes no autenticados eliminen cuadros de luz de… | |
| Modificada | Media (5.4) | 0.39% | — | Fortinet Fortimail | 10/10/2023 | 17/6/2026 | Una neutralización inadecuada de la vulnerabilidad de entrada durante la generación de páginas web [CWE-79] en FortiMail versión 7.2.0 a 7.2.2 y anteriores a 7.0.5 permite a un atacante autenticado inyectar etiquetas HTML en el calendario de FortiMail a través de campos de entrada. | |
| Modificada | Alta (8.8) | 0.84% | — | Fortinet Fortimail | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de autorización incorrecta [CWE-863] en el correo web FortiMail versión 7.2.0 a 7.2.2, versión 7.0.0 a 7.0.5 e inferior a 6.4.7 permite a un atacante autenticado iniciar sesión en cuentas de otros usuarios desde el mismo dominio web a través de solicitudes HTTP o HTTPs manipuladas. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (8.8) | 0.25% | — | Wpicalavailability WP Ical Availability | 10/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento WP iCal Availability en versiones <= 1.0.3. | |
| Modificada | Alta (8.8) | 0.25% | — | Mailmunch | 10/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailMunch MailMunch: en el complemento Grow your Email List en versiones <= 3.1.2. | |
| Modificada | Crítica (9.8) | 3.8% | — | Geokit-rails | 6/10/2023 | 17/6/2026 | Las versiones del paquete geokit-rails anteriores a la 2.5.0 son vulnerables a la inyección de comandos debido a una deserialización insegura de YAML dentro de la cookie 'geo_location'. Este problema se puede explotar de forma remota mediante un valor de cookie malicioso. **Nota:** Un atacante puede utilizar esta… |