Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.7% | — | Roundcube WebmailRoundcube Webmail | 23/5/2017 | 17/6/2026 | Vulnerabilidad de tipo Cross-site scripting (XSS) en program/include/rcmail.php en Roundcube Webmail, versiones 1.1.x anteriores a la 1.1.2, que permitiría a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través del parámetro _mbox en la URI por defecto. | |
| Modificada | Media (6.1) | 0.89% | — | Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+47 | 22/5/2017 | 17/6/2026 | Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search… | |
| Modificada | Alta (7.3) | 0.57% | — | Pmail Pegasus | 21/5/2017 | 17/6/2026 | El archivo winpm-32.exe en Pegasus Mail (también se conoce como Pmail) versión 4.72 build 572, permite la ejecución de código por medio de un archivo ssgp.dll diseñado que debe instalarse localmente. Por ejemplo, si la biblioteca ssgp.dll está en el escritorio y ejecuta código arbitrario en la función DllMain, al… | |
| Modificada | Alta (8.8) | 2.0% | 💥 Exploit | Mailcow\ | 14/5/2017 | 17/6/2026 | mailcow 0.14, se usa en "mailcow: dockerized" y otros productos, tiene CSRF. | |
| Modificada | Alta (8.8) | 0.88% | — | BasercmsBasercms Mail | 12/5/2017 | 17/6/2026 | Vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Mail para baserCMS en versiones 3.0.10 y anteriores, que permitiría a atacantes remotos secuestrar la autenticación de los administradores a través de vectores no especificados. | |
| Modificada | Media (5.4) | 0.90% | — | BasercmsBasercms Mail | 12/5/2017 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting en el plugin Mail en baserCMS versión 3.0.10 y anteriores permite a los atacantes autenticados remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados | |
| Modificada | Alta (8.8) | 0.57% | — | Symantec Content AnalysisSymantec Mail Threat Defense | 11/5/2017 | 17/6/2026 | Las consolas de administración Content Analysis (CA) versiones 1.3, 2.x anteriores a 2.2.1.1 y Mail Threat Defense (MTD) versión 1.1 de Symantec, son susceptibles a una vulnerabilidad de tipo cross-site request forging (CSRF). Un atacante remoto puede usar phishing u otras técnicas de ingeniería social para acceder a… | |
| Modificada | Media (6.1) | 0.88% | — | Proxmox Mail Gateway | 3/5/2017 | 17/6/2026 | La vulnerabilidad de redirección abierta en Proxmox Mail Gateway anteriores a la versión4.0-8-097d26a9 permite a atacantes remotos redirigir a los usuarios a sitios web arbitrarios y realizar ataques de phishing a través del parámetro destination. | |
| Modificada | Media (6.1) | 0.77% | — | Proxmox Mail Gateway | 3/5/2017 | 17/6/2026 | Múltiples vulnerabilidades de XSS en Proxmox Mail Gateway anterior al hotfix 4.0-8-097d26a9 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de múltiples parámetros, relacionado con /users/index.htm, /quarantine/spam/manage.htm, /quarantine/spam/whitelist.htm,… | |
| Modificada | Alta (8.8) | 3.5% | — | Roundcube Webmail | 29/4/2017 | 17/6/2026 | Roundcube Webmail permite reinicios de contraseña arbitrarios por usuarios autenticados. Esto afecta a las versiones anteriores a la 1.0.11, entre la 1.1.x y la 1.1.9 y entre la 1.2.x y la 1.2.5. El problema es causado por una llamada exec incorrectamente restringida en los controladores virtualmin y sasl del plugin… | |
| Modificada | Media (4.3) | 1.5% | — | Cybozu Mailwise | 21/4/2017 | 17/6/2026 | Cybozu Mailwise en versiones anteriores a 5.4.0 permite a atacantes inyectar las cabeceras de email arbitrarios. | |
| Modificada | Media (4.3) | 1.5% | — | Cybozu Mailwise | 20/4/2017 | 17/6/2026 | Cybozu Mailwise en versiones anteriores a 5.4.0 permite a atacantes remotos conducir ataques de clickjacking. | |
| Modificada | Media (6.5) | 1.9% | — | Cybozu Mailwise | 20/4/2017 | 17/6/2026 | Cybozu Mailwise en versiones anteriores a 5.4.0 permite a atacantes remotos obtener información sensible de cookies. | |
| Modificada | Media (4.3) | 1.6% | — | Cybozu Mailwise | 20/4/2017 | 17/6/2026 | Cybozu Mailwise en versiones anteriores a 5.4.0 permite a atacantes remotos obtener información cuando un email es leído. | |
| Modificada | Alta (8.8) | 32% | 💥 Exploit | Squirrelmail | 20/4/2017 | 17/6/2026 | SquirrelMail versión 1.4.22 (y otras versiones anteriores a 20170427_0200-SVN), permite la ejecución de código remota de autenticación posterior por medio de un archivo sendmail.cf que es manejado inapropiadamente en una llamada emergente. Es posible explotar esta vulnerabilidad para ejecutar comandos de shell… | |
| Modificada | Media (5.5) | 5.3% | 💥 Exploit | Broadcom Symantec Data Center Security ServerSymantec Advanced Threat ProtectionSymantec CsapiSymantec Email Security.cloud+11 | 14/4/2017 | 17/6/2026 | El componente del analizador de archivos RAR en el motor AntiVirus Decomposer en Symantec Advanced Threat Protection: Network (ATP); Symantec Email Security.Cloud; Symantec Data Center Security: Servidor; Symantec Endpoint Protection (SEP) para Windows en versiones anteriores a 12.1.6 MP5; Symantec Endpoint Protection… | |
| Modificada | Media (5.5) | 6.9% | 💥 Exploit | Broadcom Symantec Data Center Security ServerSymantec Advanced Threat ProtectionSymantec CsapiSymantec Email Security.cloud+11 | 14/4/2017 | 17/6/2026 | El componente del analizador de archivos RAR en el AntiVirus Decomposer engine en Symantec Advanced Threat Protection: Network (ATP) : Network (ATP); Symantec Email Security.Cloud; Symantec Data Center Security: Servidor; Symantec Endpoint Protection (SEP) para Windows en versiones anteriores a 12.1.6 MP5; Symantec… | |
| Modificada | Media (6.1) | 2.5% | — | Opensuse LeapOpensuseRoundcube WebmailRoundcube Webmail | 13/4/2017 | 17/6/2026 | Vulnerabilidad XSS en Roundcube Webmail en versiones anteriores a 1.0.9 y 1.1.x en versiones anteriores a 1.1.5 permite a atacantes remotos inyectar scripts web o HTML a través de un SVG manipulado, una vulnerabilidad diferente a CVE-2015-8864. | |
| Modificada | Media (6.1) | 2.7% | — | Opensuse LeapOpensuseRoundcube WebmailRoundcube Webmail | 13/4/2017 | 17/6/2026 | La vulnerabilidad XSS en Roundcube Webmail en versiones anteriores a 1.0.9 y 1.1.x en versiones anteriores a 1.1.5 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un SVG manipulado, una vulnerabilidad diferente a CVE-2016-4068. | |
| Modificada | Media (6.1) | 1.1% | — | Fortinet Fortimail | 12/4/2017 | 17/6/2026 | Una vulnerabilidad XSS no autenticada con FortiMail 5.0.0 - 5.2.9 y 5.3.0 - 5.3.8 podría permitir a un atacante ejecutar secuencias de comandos arbitrarias en el contexto de seguridad del navegador de una víctima registrada en FortiMail, asumiendo que la víctima ha sido manipulada mediante ingeniería social para hacer… | |
| Modificada | Media (6.5) | 0.72% | — | Mcafee Email Gateway | 14/3/2017 | 17/6/2026 | Vulnerabilidad de filtrado de extensión de archivo en Intel Security McAfee Email Gateway (MEG) en versiones anteriores a 7.6.404h1128596 permite a atacantes no identificar el nombre de archivo correctamente a través del escaneo de un correo electrónico con un nombre de archivo adjunto forjado que utiliza un byte nulo… | |
| Modificada | Media (6.1) | 1.3% | — | Roundcube Webmail | 12/3/2017 | 17/6/2026 | rcube_utils.php en Roundcube en versiones anteriores a 1.1.8 y 1.2.x en versiones anteriores a 1.2.4 es susceptible a una vulnerabilidad de XSS a través una secuencia de tokens de CSS manipulada dentro de un elemento SVG. | |
| Modificada | Alta (7.2) | 1.7% | — | Mail-masta Project Mail-masta | 9/3/2017 | 17/6/2026 | Un problema de inyección SQL es explotable, con acceso admin de WordPress, en el plugin Mail Masta (también conocido como mail-masta) 1.0 para WordPress. Esto afecta a ./inc/subscriber_list.php con el parámetro POST: subscriber_email. | |
| Modificada | Alta (7.2) | 1.7% | — | Mail-masta Project Mail-masta | 9/3/2017 | 17/6/2026 | Un problema de inyección SQL es explotable, con acceso admin de WordPress, en el plugin Mail Masta (también conocido como mail-masta) 1.0 para WordPress. Esto afecta a ./inc/subscriber_list.php con el parámetro POST: list_id. | |
| Modificada | Alta (7.2) | 1.7% | — | Mail-masta Project Mail-masta | 9/3/2017 | 17/6/2026 | Un problema de inyección SQL es explotable, con acceso admin de WordPress, en el plugin Mail Masta (también conocido como mail-masta) 1.0 para WordPress. Esto afecta a ./inc/campaign/campaign-delete.php con el parámetro GET: id. |