Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.98% | — | Egain Mail | 13/12/2019 | 17/6/2026 | EGain Web Email API 11+ permite mensajes falsos porque los campos fromName y message (en el archivo /system/ws/v11/ss/email) se manejan inapropiadamente, como es demostrado por una inyección de encabezado fromName con un carácter %0a o %0d. (Además, el parámetro message puede tener caracteres de comentario HTML… | |
| Modificada | Media (6.1) | 0.80% | — | Afterlogic AuroraAfterlogic Webmail PRO | 26/11/2019 | 17/6/2026 | Afterlogic WebMail Pro versión 8.3.11, y WebMail en Afterlogic Aurora versión 8.3.11, permite un ataque de tipo XSS almacenado remoto por medio de un nombre de archivo adjunto. | |
| Modificada | Media (5.3) | 1.0% | — | Cisco Email Security Appliance Firmware | 26/11/2019 | 17/6/2026 | Una vulnerabilidad en los mecanismos de protección antispam del Software Cisco AsyncOS para Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado omitir los filtros de reputación de URL en un dispositivo afectado. La vulnerabilidad es debido a una comprobación de entrada… | |
| Modificada | Media (4.3) | 0.45% | — | Cisco Email Security Appliance Firmware | 26/11/2019 | 17/6/2026 | Una vulnerabilidad en el motor de detección de MP3 del Software Cisco AsyncOS para Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado omitir los filtros de contenido configurados en el dispositivo. La vulnerabilidad es debido a una comprobación inapropiada de ciertos tipos de… | |
| Modificada | Media (5.5) | 0.50% | — | Claws-mail Vcalendar | 25/11/2019 | 16/6/2026 | El plugin Claws Mail vCalendar: expuso credenciales en la interfaz. | |
| Modificada | Media (6.1) | 1.1% | — | Openfind Mail2000 | 20/11/2019 | 17/6/2026 | Una vulnerabilidad de Redireccionamiento Abierto para todos los navegadores en MAIL2000 versiones hasta 6.0 y 7.0, que redireccionará a un sitio malicioso sin autenticación. Esta vulnerabilidad afecta a muchos sistemas de correo de gobiernos, organizaciones, empresas y universidades. | |
| Modificada | Media (6.1) | 1.5% | — | Openfind Mail2000 | 20/11/2019 | 17/6/2026 | La funcionalidad de inicio de sesión en "/cgi-bin/portal" en MAIL2000 versiones hasta 6.0 y 7.0, tiene una vulnerabilidad de tipo cross-site scripting (XSS), permitiendo una ejecución de código arbitrario por medio de cualquier parámetro. Esta vulnerabilidad afecta a muchos sistemas de correo de gobiernos,… | |
| Modificada | Media (6.1) | 1.6% | — | Openfind Mail2000 | 20/11/2019 | 17/6/2026 | La página "/cgi-bin/go" en MAIL2000 versiones hasta 6.0 y 7.0, tiene una vulnerabilidad de tipo cross-site scripting (XSS), permitiendo una ejecución de código arbitrario por medio del parámetro ACTION sin autenticación. El código puede ser ejecutado por cualquier usuario que acceda a la página. Esta vulnerabilidad… | |
| Modificada | Crítica (9.8) | 1.7% | — | Marmaro Masqmail | 19/11/2019 | 16/6/2026 | masqmail versiones 0.2.21 hasta 0.2.30, invoca inapropiadamente la función seteuid() en los archivos src/log.c y src/masqmail.c, da como resultado una pérdida de privilegios inapropiada. | |
| Modificada | Media (6.1) | 2.7% | — | Getmailbird Mailbird | 18/11/2019 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Mailbird versiones anteriores a 2.7.5.0 r, permiten a atacantes remotos ejecutar JavaScript arbitrario en un contexto privilegiado por medio de un mensaje de correo HTML diseñado. Esta vulnerabilidad es distinta del CVE-2015-4657. | |
| Modificada | Alta (7.8) | 0.48% | — | Symantec Endpoint Protection ManagerSymantec Mail Security | 15/11/2019 | 17/6/2026 | Symantec Endpoint Protection Manager (SEPM) y Symantec Mail Security for MS Exchange (SMSMSE), versiones anteriores a las versiones 14.2 RU2 y 7.5.x respectivamente, pueden ser susceptibles a una vulnerabilidad de escalada de privilegios, que es un tipo de problema por el cual un atacante puede intentar comprometer la… | |
| Modificada | Crítica (9.8) | 34% | — | HM Email Project HM EmailEq-3 Homematic Ccu2 FirmwareEq-3 Homematic Ccu3 Firmware | 14/11/2019 | 17/6/2026 | eQ-3 Homematic CCU2 versión 2.47.20 y CCU3 versión 3.47.18 con el AddOn E-Mail instalado versiones hasta 1.6.8.c, permite la Ejecución de Código Remota por parte de atacantes no autenticados con acceso a la interfaz web por medio de l script save.cgi para cargar una carga útil y el script testtcl.cgi para su ejecución. | |
| Modificada | Media (5.5) | 0.17% | — | Mailscanner | 12/11/2019 | 16/6/2026 | Los scripts update{_bad,}_phishing_sites en mailscanner versión 4.79.11-2 descarga archivos y confía en ellos sin usar cifrado (por ejemplo, https) o comprueba la firma digital, lo que podría permitir a un atacante reemplazar ciertos archivos de configuración (por ejemplo, la lista blanca de phishing) mediante… | |
| Modificada | Media (4.7) | 0.34% | — | Mailscanner | 12/11/2019 | 16/6/2026 | mailscanner versiones anteriores a 4.79.11-2.1, podría permitir a usuarios locales sobrescribir archivos arbitrarios mediante un ataque de tipo symlink en determinados archivos temporales. NOTA: este problema existe debido a una solución incompleta para CVE-2008-5313. | |
| Modificada | Alta (7.8) | 1.2% | 💥 Exploit | GNU Mailutils | 11/11/2019 | 17/6/2026 | maidag en GNU Mailutils versiones anteriores 3.8, se instaló un setuid y permite una escalada de privilegios locales en el modo url. | |
| Modificada | Media (5.3) | 0.95% | — | Mailpoet Newsletters | 6/11/2019 | 17/6/2026 | Se descubrió un problema en el plugin MailPoet Newsletters (también se conoce como wysija-newsletters) versiones anteriores a la versión 2.8.2 para WordPress. El plugin es vulnerable a los ataques de SPAM. | |
| Modificada | Alta (8.1) | 0.92% | — | Archivemail Project ArchivemailDebian Linux | 6/11/2019 | 16/6/2026 | archivemail versión 0.6.2, utiliza archivos temporales de forma no segura lo que conlleva a una posible condición de carrera | |
| Modificada | Media (6.1) | 0.64% | — | Forcepoint Email SecurityForcepoint Security Manager | 5/11/2019 | 17/6/2026 | Ha sido reportado que una vulnerabilidad de tipo XSS es posible en Forcepoint Email Security, versiones 8.5 y 8.5.3. Se recomienda encarecidamente que apliquen un parche en caliente para solucionar este problema. | |
| Modificada | Media (6.5) | 1.4% | — | Cisco Enterprise Chat AND Email | 5/11/2019 | 17/6/2026 | Una vulnerabilidad en la API HTTP de Cisco Enterprise Chat and Email, podría permitir a un atacante remoto no autenticado descargar archivos adjuntos por medio de sesiones de chat. La vulnerabilidad es debido a mecanismos de autenticación insuficientes en la función de descarga de archivos de la API. Un atacante… | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Media (5.5) | 0.37% | — | Mailscanner | 28/10/2019 | 16/6/2026 | mailscanner, puede permitir a usuarios locales impedir que se actualicen las firmas de virus | |
| Modificada | Media (6.1) | 0.92% | — | Awesomemotive Easy Digital DownloadsEasydigitaldownloads PER Product Emails | 23/10/2019 | 17/6/2026 | La extensión Per Product Emails de Easy Digital Downloads (EDD) para WordPress, como es usada con EDD versiones 1.8.x anteriores a 1.8.7, versiones 1.9.x anteriores a 1.9.10, versiones 2.0.x anteriores a 2.0.5, versiones 2.1.x anteriores a 2.1.11, versiones 2.2.x anteriores a 2.2.9, y versiones 2.3.x anteriores a… | |
| Modificada | Alta (8.8) | 2.2% | — | Freshmail-newsletter | 22/10/2019 | 17/6/2026 | El plugin freshmail-newsletter versiones anteriores a 1.6 para WordPress, presenta una inyección SQL del archivo shortcode.php por medio de la subcadena "FM_form id =". | |
| Modificada | Media (4.3) | 0.69% | — | DKD Direct Mail | 16/10/2019 | 17/6/2026 | La extensión direct_mail (también se conoce como Direct Mail) versiones hasta 5.2.2 para TYPO3, presenta una falta de comprobación de acceso en el módulo back-end, lo que permite a un usuario (con permisos restringidos en la tabla fe_users) visualizar y exportar datos de usuarios frontales suscritos a un boletín… | |
| Modificada | Media (6.1) | 4.0% | 💥 Exploit | Mindpalette Natemail | 16/10/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en MindPalette NateMail versión 3.0.15, permite a un atacante ejecutar JavaScript remoto en el navegador de una víctima por medio de una petición POST especialmente diseñada. La aplicación reflejará el valor del destinatario si no está en la matriz de… |