Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

4611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8)0.94%—Raidenmaild29/11/202217/6/2026
Un atacante remoto con privilegios de usuario general puede inyectar código malicioso en el contenido del formulario del sitio web de Raiden MAILD Mail Server. Otros usuarios exportan el contenido del formulario como archivo CSV puede desencadenar la ejecución de código arbitrario y permitir que el atacante realice…
ModificadaAlta (8.8)0.32%—Freeamigos Manage Notification E-mails28/11/202217/6/2026
Cross-Site Request Forgery (CSRF) en el complemento Virgial Berveling's Manage Notification E-mails en WordPress en versiones <= 1.8.2.
ModificadaMedia (4.8)0.52%—Video Thumbnails Project Video Thumbnails28/11/202217/6/2026
El complemento Video Thumbnails de WordPress hasta la versión 2.12.3 no sanitiza ni escapa algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaAlta (8.8)0.55%—Tailscale23/11/202217/6/2026
Una vulnerabilidad identificada en el cliente Tailscale permite que un sitio web malicioso acceda a la API del mismo nivel, que luego puede usarse para acceder a las variables de entorno de Tailscale. En el cliente Tailscale, la API del mismo nivel era vulnerable a la nueva vinculación de DNS. Esto permitió que un…
ModificadaCrítica (9.6)1.8%💥 PoCTailscale23/11/202217/6/2026
Una vulnerabilidad identificada en el cliente Tailscale de Windows permite que un sitio web malicioso reconfigure el daemon Tailscale "tailscaled", que luego puede usarse para ejecutar código de forma remota. En el cliente Tailscale de Windows, la API local estaba vinculada a un socket TCP local y se comunicaba con la…
ModificadaCrítica (9.8)1.9%💥 PoCGrails Spring Security Core23/11/202217/6/2026
El complemento Grails Spring Security Core es vulnerable a la escalada de privilegios. La vulnerabilidad permite que un atacante acceda a un endpoint (es decir, el endpoint objetivo) utilizando los requisitos de autorización de un endpoint diferente (es decir, el endpoint donante). En algunas aplicaciones del…
ModificadaAlta (8.8)0.31%—Constantcontact Creative Mail18/11/202217/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en el complemento Creative Mail en WordPress en versiones <= 1.5.4.
ModificadaMedia (6.1)0.44%—Seppmail18/11/202217/6/2026
La solución SEPPmail es vulnerable a una vulnerabilidad de Cross-Site Scripting (XSS), porque la entrada del usuario no está codificada correctamente en atributos HTML cuando la devuelve el server.SEPPmail 11.1.10 permite XSS a través de una dirección de destinatario.
ModificadaAlta (8.8)0.76%—Constantcontact Creative Mail18/11/202217/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Creative Mail en WordPress en versiones <= 1.5.4.
ModificadaAlta (8.8)0.29%—Constantcontact Creative Mail18/11/202217/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Creative Mail en WordPress en versiones <= 1.5.4.
ModificadaAlta (7.5)0.85%—Cisco Email Security Appliance4/11/202217/6/2026
Una vulnerabilidad en el software Cisco AsyncOS para Cisco Email Security Appliance (ESA) podría permitir que un atacante remoto no autenticado cause una condición de Denegación de Servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe al manejo inadecuado de ciertas conexiones TLS que son procesadas…
ModificadaMedia (5.3)0.60%—Cisco Email Security Appliance FirmwareCisco Secure Email AND WEB Manager Firmware4/11/202217/6/2026
Una vulnerabilidad en Cisco Email Security Appliance (ESA) y Cisco Secure Email and Web Manager podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de división de respuesta HTTP. Esta vulnerabilidad se debe a que la aplicación o su entorno no limpian adecuadamente los valores de entrada. Un…
ModificadaMedia (6.5)0.39%—Fortinet Fortimail2/11/202217/6/2026
Una vulnerabilidad de control de acceso inadecuado [CWE-284] en FortiMail 7.2.0, 7.0.0 a 7.0.3, 6.4 todas las versiones, 6.2 todas las versiones, 6.0 todas las versiones puede permitir que un usuario administrador autenticado asignado a un dominio específico acceda y modifique información de otros dominios a través de…
ModificadaAlta (8.6)0.50%—Fortinet Antivirus EngineFortinet FortimailFortinet Fortios2/11/202217/6/2026
Una verificación insuficiente de la vulnerabilidad de autenticidad de datos [CWE-345] en los motores FortiClient, FortiMail y FortiOS AV versión 6.2.168 e inferiores y la versión 6.4.274 e inferiores puede permitir a un atacante eludir el motor AV mediante la manipulación del archivo adjunto MIME con basura y pad.…
ModificadaMedia (6.5)0.68%—Softnext Mail SQR Expert31/10/202217/6/2026
El sistema Mail SQR Expert tiene una vulnerabilidad de Inclusión de Archivos Locales. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para ejecutar un archivo PHP arbitrario con extensión de archivo .asp en rutas de sistema específicas, para acceder y modificar información parcial del sistema,…
ModificadaCrítica (9.8)1.2%—Softnext Mail SQR Expert31/10/202217/6/2026
La función específica de Mail SQR Expert tiene un filtrado insuficiente para caracteres especiales. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema e interrumpir el servicio.
ModificadaMedia (5.4)0.75%—Rubyonrails Rails26/10/202217/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en Ruby on Rails. Afecta a una parte desconocida del archivo actionpack/lib/action_dispatch/middleware/templates/routes/_table.html.erb. La manipulación conlleva a un ataque de tipo cross site scripting. Es posible iniciar el ataque de forma remota. El…
ModificadaAlta (7.2)1.3%—Kadencewp Kadence Woocommerce Email Designer25/10/202217/6/2026
El plugin Kadence WooCommerce Email Designer de WordPress versiones anteriores a 1.5.7, no serializa el contenido de un archivo importado, lo que podría conllevar a problemas de inyecciones de objetos PHP cuando un administrador importa (intencionadamente o no) un archivo malicioso y una cadena de gadgets apropiada…
ModificadaAlta (8.8)0.13%—Qualcomm Kailua FirmwareQualcomm Sg8275 FirmwareQualcomm Sg8275p FirmwareQualcomm Sm8550 Firmware+1119/10/202217/6/2026
Una corrupción de memoria en BTHOST debido a una doble liberación mientras es reproducida música y son realizadas llamadas a través de auriculares bluetooth en Snapdragon Mobile
ModificadaAlta (8.8)1.0%—Interspire Email Marketer11/10/202217/6/2026
Interspire Email Marketer versiones hasta 6.5.0, permite una descarga de archivos arbitrarios por medio de la operación "create survey and submit survey" del archivo surveys_submit.php, lo que puede causar que un archivo .php sea accesible bajo un URI /admin/temp/surveys/. NOTA: este problema se presenta debido a una…
ModificadaAlta (8.2)1.8%💥 ExploitMailcow\27/9/202217/6/2026
mailcow es una suite de servidores de correo. Una vulnerabilidad en versiones anteriores a 09-2022 permite a un atacante diseñar una plantilla personalizada de la API Swagger para falsificar los enlaces de autorización. Esto podría redirigir a una víctima a un lugar de control del atacante para robar las credenciales…
ModificadaMedia (5.3)0.78%—Mailoptin23/9/202217/6/2026
Una vulnerabilidad en el Borrado de la Caché de la Campaña Optin sin Autenticación en el plugin MailOptin versiones anteriores a 1.2.49.0 incluyéndola en WordPress.
ModificadaCrítica (9.8)0.81%—Forcepoint Cloud Security GatewayForcepoint Data Loss PreventionForcepoint Email SecurityForcepoint ONE Endpoint With Policy Engine+112/9/202217/6/2026
Una vulnerabilidad de restricción inapropiada de tipo XML External Entity Reference ("XXE") en el motor de políticas de Forcepoint Data Loss Prevention (DLP), que también es aprovechado por Forcepoint One Endpoint (F1E), Web Security Content Gateway, Email Security con DLP activado y Cloud Security Gateway antes del…
ModificadaAlta (7.8)0.19%—Samsung Email9/9/202217/6/2026
Un control de acceso inapropiado y un redireccionamiento de intentos en Samsung Email versiones anteriores a 6.1.70.20, permite a un atacante acceder a un archivo con un formato específico y ejecutar un comportamiento privilegiado
ModificadaMedia (5.9)1.5%—Synck Mailform PRO CGI8/9/202217/6/2026
Mailform Pro CGI versiones 4.3.1 y anteriores permiten a un atacante remoto no autenticado obtener los datos de entrada del usuario utilizando el producto para acceder a una URL especialmente diseñada