Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
4611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8) | 0.94% | — | Raidenmaild | 29/11/2022 | 17/6/2026 | Un atacante remoto con privilegios de usuario general puede inyectar código malicioso en el contenido del formulario del sitio web de Raiden MAILD Mail Server. Otros usuarios exportan el contenido del formulario como archivo CSV puede desencadenar la ejecución de código arbitrario y permitir que el atacante realice… | |
| Modificada | Alta (8.8) | 0.32% | — | Freeamigos Manage Notification E-mails | 28/11/2022 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en el complemento Virgial Berveling's Manage Notification E-mails en WordPress en versiones <= 1.8.2. | |
| Modificada | Media (4.8) | 0.52% | — | Video Thumbnails Project Video Thumbnails | 28/11/2022 | 17/6/2026 | El complemento Video Thumbnails de WordPress hasta la versión 2.12.3 no sanitiza ni escapa algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Alta (8.8) | 0.55% | — | Tailscale | 23/11/2022 | 17/6/2026 | Una vulnerabilidad identificada en el cliente Tailscale permite que un sitio web malicioso acceda a la API del mismo nivel, que luego puede usarse para acceder a las variables de entorno de Tailscale. En el cliente Tailscale, la API del mismo nivel era vulnerable a la nueva vinculación de DNS. Esto permitió que un… | |
| Modificada | Crítica (9.6) | 1.8% | 💥 PoC | Tailscale | 23/11/2022 | 17/6/2026 | Una vulnerabilidad identificada en el cliente Tailscale de Windows permite que un sitio web malicioso reconfigure el daemon Tailscale "tailscaled", que luego puede usarse para ejecutar código de forma remota. En el cliente Tailscale de Windows, la API local estaba vinculada a un socket TCP local y se comunicaba con la… | |
| Modificada | Crítica (9.8) | 1.9% | 💥 PoC | Grails Spring Security Core | 23/11/2022 | 17/6/2026 | El complemento Grails Spring Security Core es vulnerable a la escalada de privilegios. La vulnerabilidad permite que un atacante acceda a un endpoint (es decir, el endpoint objetivo) utilizando los requisitos de autorización de un endpoint diferente (es decir, el endpoint donante). En algunas aplicaciones del… | |
| Modificada | Alta (8.8) | 0.31% | — | Constantcontact Creative Mail | 18/11/2022 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en el complemento Creative Mail en WordPress en versiones <= 1.5.4. | |
| Modificada | Media (6.1) | 0.44% | — | Seppmail | 18/11/2022 | 17/6/2026 | La solución SEPPmail es vulnerable a una vulnerabilidad de Cross-Site Scripting (XSS), porque la entrada del usuario no está codificada correctamente en atributos HTML cuando la devuelve el server.SEPPmail 11.1.10 permite XSS a través de una dirección de destinatario. | |
| Modificada | Alta (8.8) | 0.76% | — | Constantcontact Creative Mail | 18/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Creative Mail en WordPress en versiones <= 1.5.4. | |
| Modificada | Alta (8.8) | 0.29% | — | Constantcontact Creative Mail | 18/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Creative Mail en WordPress en versiones <= 1.5.4. | |
| Modificada | Alta (7.5) | 0.85% | — | Cisco Email Security Appliance | 4/11/2022 | 17/6/2026 | Una vulnerabilidad en el software Cisco AsyncOS para Cisco Email Security Appliance (ESA) podría permitir que un atacante remoto no autenticado cause una condición de Denegación de Servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe al manejo inadecuado de ciertas conexiones TLS que son procesadas… | |
| Modificada | Media (5.3) | 0.60% | — | Cisco Email Security Appliance FirmwareCisco Secure Email AND WEB Manager Firmware | 4/11/2022 | 17/6/2026 | Una vulnerabilidad en Cisco Email Security Appliance (ESA) y Cisco Secure Email and Web Manager podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de división de respuesta HTTP. Esta vulnerabilidad se debe a que la aplicación o su entorno no limpian adecuadamente los valores de entrada. Un… | |
| Modificada | Media (6.5) | 0.39% | — | Fortinet Fortimail | 2/11/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado [CWE-284] en FortiMail 7.2.0, 7.0.0 a 7.0.3, 6.4 todas las versiones, 6.2 todas las versiones, 6.0 todas las versiones puede permitir que un usuario administrador autenticado asignado a un dominio específico acceda y modifique información de otros dominios a través de… | |
| Modificada | Alta (8.6) | 0.50% | — | Fortinet Antivirus EngineFortinet FortimailFortinet Fortios | 2/11/2022 | 17/6/2026 | Una verificación insuficiente de la vulnerabilidad de autenticidad de datos [CWE-345] en los motores FortiClient, FortiMail y FortiOS AV versión 6.2.168 e inferiores y la versión 6.4.274 e inferiores puede permitir a un atacante eludir el motor AV mediante la manipulación del archivo adjunto MIME con basura y pad.… | |
| Modificada | Media (6.5) | 0.68% | — | Softnext Mail SQR Expert | 31/10/2022 | 17/6/2026 | El sistema Mail SQR Expert tiene una vulnerabilidad de Inclusión de Archivos Locales. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para ejecutar un archivo PHP arbitrario con extensión de archivo .asp en rutas de sistema específicas, para acceder y modificar información parcial del sistema,… | |
| Modificada | Crítica (9.8) | 1.2% | — | Softnext Mail SQR Expert | 31/10/2022 | 17/6/2026 | La función específica de Mail SQR Expert tiene un filtrado insuficiente para caracteres especiales. Un atacante remoto no autenticado puede aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema e interrumpir el servicio. | |
| Modificada | Media (5.4) | 0.75% | — | Rubyonrails Rails | 26/10/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en Ruby on Rails. Afecta a una parte desconocida del archivo actionpack/lib/action_dispatch/middleware/templates/routes/_table.html.erb. La manipulación conlleva a un ataque de tipo cross site scripting. Es posible iniciar el ataque de forma remota. El… | |
| Modificada | Alta (7.2) | 1.3% | — | Kadencewp Kadence Woocommerce Email Designer | 25/10/2022 | 17/6/2026 | El plugin Kadence WooCommerce Email Designer de WordPress versiones anteriores a 1.5.7, no serializa el contenido de un archivo importado, lo que podría conllevar a problemas de inyecciones de objetos PHP cuando un administrador importa (intencionadamente o no) un archivo malicioso y una cadena de gadgets apropiada… | |
| Modificada | Alta (8.8) | 0.13% | — | Qualcomm Kailua FirmwareQualcomm Sg8275 FirmwareQualcomm Sg8275p FirmwareQualcomm Sm8550 Firmware+11 | 19/10/2022 | 17/6/2026 | Una corrupción de memoria en BTHOST debido a una doble liberación mientras es reproducida música y son realizadas llamadas a través de auriculares bluetooth en Snapdragon Mobile | |
| Modificada | Alta (8.8) | 1.0% | — | Interspire Email Marketer | 11/10/2022 | 17/6/2026 | Interspire Email Marketer versiones hasta 6.5.0, permite una descarga de archivos arbitrarios por medio de la operación "create survey and submit survey" del archivo surveys_submit.php, lo que puede causar que un archivo .php sea accesible bajo un URI /admin/temp/surveys/. NOTA: este problema se presenta debido a una… | |
| Modificada | Alta (8.2) | 1.8% | 💥 Exploit | Mailcow\ | 27/9/2022 | 17/6/2026 | mailcow es una suite de servidores de correo. Una vulnerabilidad en versiones anteriores a 09-2022 permite a un atacante diseñar una plantilla personalizada de la API Swagger para falsificar los enlaces de autorización. Esto podría redirigir a una víctima a un lugar de control del atacante para robar las credenciales… | |
| Modificada | Media (5.3) | 0.78% | — | Mailoptin | 23/9/2022 | 17/6/2026 | Una vulnerabilidad en el Borrado de la Caché de la Campaña Optin sin Autenticación en el plugin MailOptin versiones anteriores a 1.2.49.0 incluyéndola en WordPress. | |
| Modificada | Crítica (9.8) | 0.81% | — | Forcepoint Cloud Security GatewayForcepoint Data Loss PreventionForcepoint Email SecurityForcepoint ONE Endpoint With Policy Engine+1 | 12/9/2022 | 17/6/2026 | Una vulnerabilidad de restricción inapropiada de tipo XML External Entity Reference ("XXE") en el motor de políticas de Forcepoint Data Loss Prevention (DLP), que también es aprovechado por Forcepoint One Endpoint (F1E), Web Security Content Gateway, Email Security con DLP activado y Cloud Security Gateway antes del… | |
| Modificada | Alta (7.8) | 0.19% | — | Samsung Email | 9/9/2022 | 17/6/2026 | Un control de acceso inapropiado y un redireccionamiento de intentos en Samsung Email versiones anteriores a 6.1.70.20, permite a un atacante acceder a un archivo con un formato específico y ejecutar un comportamiento privilegiado | |
| Modificada | Media (5.9) | 1.5% | — | Synck Mailform PRO CGI | 8/9/2022 | 17/6/2026 | Mailform Pro CGI versiones 4.3.1 y anteriores permiten a un atacante remoto no autenticado obtener los datos de entrada del usuario utilizando el producto para acceder a una URL especialmente diseñada |