Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.98%—Egain Mail13/12/201917/6/2026
EGain Web Email API 11+ permite mensajes falsos porque los campos fromName y message (en el archivo /system/ws/v11/ss/email) se manejan inapropiadamente, como es demostrado por una inyección de encabezado fromName con un carácter %0a o %0d. (Además, el parámetro message puede tener caracteres de comentario HTML…
ModificadaMedia (6.1)0.80%—Afterlogic AuroraAfterlogic Webmail PRO26/11/201917/6/2026
Afterlogic WebMail Pro versión 8.3.11, y WebMail en Afterlogic Aurora versión 8.3.11, permite un ataque de tipo XSS almacenado remoto por medio de un nombre de archivo adjunto.
ModificadaMedia (5.3)1.0%—Cisco Email Security Appliance Firmware26/11/201917/6/2026
Una vulnerabilidad en los mecanismos de protección antispam del Software Cisco AsyncOS para Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado omitir los filtros de reputación de URL en un dispositivo afectado. La vulnerabilidad es debido a una comprobación de entrada…
ModificadaMedia (4.3)0.45%—Cisco Email Security Appliance Firmware26/11/201917/6/2026
Una vulnerabilidad en el motor de detección de MP3 del Software Cisco AsyncOS para Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado omitir los filtros de contenido configurados en el dispositivo. La vulnerabilidad es debido a una comprobación inapropiada de ciertos tipos de…
ModificadaMedia (5.5)0.50%—Claws-mail Vcalendar25/11/201916/6/2026
El plugin Claws Mail vCalendar: expuso credenciales en la interfaz.
ModificadaMedia (6.1)1.1%—Openfind Mail200020/11/201917/6/2026
Una vulnerabilidad de Redireccionamiento Abierto para todos los navegadores en MAIL2000 versiones hasta 6.0 y 7.0, que redireccionará a un sitio malicioso sin autenticación. Esta vulnerabilidad afecta a muchos sistemas de correo de gobiernos, organizaciones, empresas y universidades.
ModificadaMedia (6.1)1.5%—Openfind Mail200020/11/201917/6/2026
La funcionalidad de inicio de sesión en "/cgi-bin/portal" en MAIL2000 versiones hasta 6.0 y 7.0, tiene una vulnerabilidad de tipo cross-site scripting (XSS), permitiendo una ejecución de código arbitrario por medio de cualquier parámetro. Esta vulnerabilidad afecta a muchos sistemas de correo de gobiernos,…
ModificadaMedia (6.1)1.6%—Openfind Mail200020/11/201917/6/2026
La página "/cgi-bin/go" en MAIL2000 versiones hasta 6.0 y 7.0, tiene una vulnerabilidad de tipo cross-site scripting (XSS), permitiendo una ejecución de código arbitrario por medio del parámetro ACTION sin autenticación. El código puede ser ejecutado por cualquier usuario que acceda a la página. Esta vulnerabilidad…
ModificadaCrítica (9.8)1.7%—Marmaro Masqmail19/11/201916/6/2026
masqmail versiones 0.2.21 hasta 0.2.30, invoca inapropiadamente la función seteuid() en los archivos src/log.c y src/masqmail.c, da como resultado una pérdida de privilegios inapropiada.
ModificadaMedia (6.1)2.7%—Getmailbird Mailbird18/11/201917/6/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Mailbird versiones anteriores a 2.7.5.0 r, permiten a atacantes remotos ejecutar JavaScript arbitrario en un contexto privilegiado por medio de un mensaje de correo HTML diseñado. Esta vulnerabilidad es distinta del CVE-2015-4657.
ModificadaAlta (7.8)0.48%—Symantec Endpoint Protection ManagerSymantec Mail Security15/11/201917/6/2026
Symantec Endpoint Protection Manager (SEPM) y Symantec Mail Security for MS Exchange (SMSMSE), versiones anteriores a las versiones 14.2 RU2 y 7.5.x respectivamente, pueden ser susceptibles a una vulnerabilidad de escalada de privilegios, que es un tipo de problema por el cual un atacante puede intentar comprometer la…
ModificadaCrítica (9.8)34%—HM Email Project HM EmailEq-3 Homematic Ccu2 FirmwareEq-3 Homematic Ccu3 Firmware14/11/201917/6/2026
eQ-3 Homematic CCU2 versión 2.47.20 y CCU3 versión 3.47.18 con el AddOn E-Mail instalado versiones hasta 1.6.8.c, permite la Ejecución de Código Remota por parte de atacantes no autenticados con acceso a la interfaz web por medio de l script save.cgi para cargar una carga útil y el script testtcl.cgi para su ejecución.
ModificadaMedia (5.5)0.17%—Mailscanner12/11/201916/6/2026
Los scripts update{_bad,}_phishing_sites en mailscanner versión 4.79.11-2 descarga archivos y confía en ellos sin usar cifrado (por ejemplo, https) o comprueba la firma digital, lo que podría permitir a un atacante reemplazar ciertos archivos de configuración (por ejemplo, la lista blanca de phishing) mediante…
ModificadaMedia (4.7)0.34%—Mailscanner12/11/201916/6/2026
mailscanner versiones anteriores a 4.79.11-2.1, podría permitir a usuarios locales sobrescribir archivos arbitrarios mediante un ataque de tipo symlink en determinados archivos temporales. NOTA: este problema existe debido a una solución incompleta para CVE-2008-5313.
ModificadaAlta (7.8)1.2%💥 ExploitGNU Mailutils11/11/201917/6/2026
maidag en GNU Mailutils versiones anteriores 3.8, se instaló un setuid y permite una escalada de privilegios locales en el modo url.
ModificadaMedia (5.3)0.95%—Mailpoet Newsletters6/11/201917/6/2026
Se descubrió un problema en el plugin MailPoet Newsletters (también se conoce como wysija-newsletters) versiones anteriores a la versión 2.8.2 para WordPress. El plugin es vulnerable a los ataques de SPAM.
ModificadaAlta (8.1)0.92%—Archivemail Project ArchivemailDebian Linux6/11/201916/6/2026
archivemail versión 0.6.2, utiliza archivos temporales de forma no segura lo que conlleva a una posible condición de carrera
ModificadaMedia (6.1)0.64%—Forcepoint Email SecurityForcepoint Security Manager5/11/201917/6/2026
Ha sido reportado que una vulnerabilidad de tipo XSS es posible en Forcepoint Email Security, versiones 8.5 y 8.5.3. Se recomienda encarecidamente que apliquen un parche en caliente para solucionar este problema.
ModificadaMedia (6.5)1.4%—Cisco Enterprise Chat AND Email5/11/201917/6/2026
Una vulnerabilidad en la API HTTP de Cisco Enterprise Chat and Email, podría permitir a un atacante remoto no autenticado descargar archivos adjuntos por medio de sesiones de chat. La vulnerabilidad es debido a mecanismos de autenticación insuficientes en la función de descarga de archivos de la API. Un atacante…
ModificadaMedia (4.3)0.95%—Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+3431/10/201917/6/2026
el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados.
ModificadaMedia (5.5)0.37%—Mailscanner28/10/201916/6/2026
mailscanner, puede permitir a usuarios locales impedir que se actualicen las firmas de virus
ModificadaMedia (6.1)0.92%—Awesomemotive Easy Digital DownloadsEasydigitaldownloads PER Product Emails23/10/201917/6/2026
La extensión Per Product Emails de Easy Digital Downloads (EDD) para WordPress, como es usada con EDD versiones 1.8.x anteriores a 1.8.7, versiones 1.9.x anteriores a 1.9.10, versiones 2.0.x anteriores a 2.0.5, versiones 2.1.x anteriores a 2.1.11, versiones 2.2.x anteriores a 2.2.9, y versiones 2.3.x anteriores a…
ModificadaAlta (8.8)2.2%—Freshmail-newsletter22/10/201917/6/2026
El plugin freshmail-newsletter versiones anteriores a 1.6 para WordPress, presenta una inyección SQL del archivo shortcode.php por medio de la subcadena "FM_form id =".
ModificadaMedia (4.3)0.69%—DKD Direct Mail16/10/201917/6/2026
La extensión direct_mail (también se conoce como Direct Mail) versiones hasta 5.2.2 para TYPO3, presenta una falta de comprobación de acceso en el módulo back-end, lo que permite a un usuario (con permisos restringidos en la tabla fe_users) visualizar y exportar datos de usuarios frontales suscritos a un boletín…
ModificadaMedia (6.1)4.0%💥 ExploitMindpalette Natemail16/10/201917/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en MindPalette NateMail versión 3.0.15, permite a un atacante ejecutar JavaScript remoto en el navegador de una víctima por medio de una petición POST especialmente diseñada. La aplicación reflejará el valor del destinatario si no está en la matriz de…