Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

4612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.4%—Mandsconsulting Email Before Download29/11/202117/6/2026
El plugin Email Before Download de WordPress versiones anteriores a 6.8, no comprueba ni escapa de los parámetros GET order y orderby antes de usarlos en sentencias SQL, conllevando a problemas de inyección SQL autenticada
ModificadaAlta (8.8)0.38%—Qnap Qmailagent20/11/202117/6/2026
Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent versiones 3.0.2 ( 25/08/2021) y posteriores
ModificadaMedia (6.1)1.2%—Preview E-mails FOR Woocommerce Project Preview E-mails FOR Woocommerce19/11/202117/6/2026
El plugin Preview E-Mails for WooCommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro search_order encontrado en el archivo ~/views/form.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.6.8 incluyéndola
AnalizadaCrítica (9.8)70%⚠ Explotación activa💥 PoCRoundcube WebmailFedoraproject FedoraDebian Linux19/11/202117/6/2026
Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a una potencial inyección SQL por medio de los parámetros search o search_params
ModificadaMedia (6.1)1.2%—Roundcube WebmailFedoraproject FedoraDebian Linux19/11/202117/6/2026
Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a un ataque de tipo XSS en el manejo de la extensión del nombre del archivo adjunto cuando se muestra un mensaje de advertencia de tipo MIME
ModificadaMedia (4.8)0.62%—Codepeople Contact Form Email17/11/202117/6/2026
El plugin de WordPress Contact Form Email es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado, debido a una comprobación de entrada insuficiente y al escape por medio del parámetro name encontrado en el archivo ~/trunk/cp-admin-int-list.inc.php que permitía a atacantes con un usuario administrativo…
ModificadaAlta (7.1)0.26%—Hitachienergy Counterparty Settlements AND BillingHitachienergy Retail Operations17/11/202117/6/2026
Una vulnerabilidad de control de acceso inapropiado en la autenticación y autorización de la aplicación de Hitachi Energy Retail Operations, Counterparty Settlement and Billing (CSB) permite a un atacante ejecutar un archivo JAR Java Applet firmado modificado. Una explotación con éxito puede conllevar a una extracción…
ModificadaMedia (6.1)0.59%—Smartertools Smartermail17/11/202117/6/2026
SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803 permite un ataque de tipo XSS
ModificadaCrítica (9.8)2.2%—Smartertools Smartermail17/11/202117/6/2026
SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803, permite una ejecución de código remota
ModificadaAlta (8.8)1.3%—Email LOG Project Email LOG17/11/202117/6/2026
El plugin Email Log de WordPress versiones anteriores a 2.4.7, no comprueba, sanea y escapa de los parámetros GET "orderby" y "order" antes de usarlos en una sentencia SQL en el panel de administración, conllevando a inyecciones SQL
ModificadaAlta (8.8)0.63%—Discourse Rails Multisite15/11/202117/6/2026
rails_multisite proporciona soporte multidb para las aplicaciones Rails. En las versiones afectadas, esta vulnerabilidad afecta a cualquier aplicación Rails usando "rails_multisite" junto con las cookies firmadas/cifradas de Rails. Dependiendo de cómo la aplicación haga uso de estas cookies, puede ser posible que un…
ModificadaMedia (6.1)2.5%💥 ExploitAtmail15/11/202117/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** El panel de control WebAdmin en Atmail versión 6.5.0 (una versión lanzada en 2012) permite un ataque de tipo XSS por medio del parámetro format al URI por defecto. NOTA: Esta vulnerabilidad sólo afecta a productos que ya no son soportados por el mantenedor
ModificadaMedia (6.1)0.71%—Qnap Qmailagent13/11/202117/6/2026
Se ha informado de una vulnerabilidad de tipo cross-site scripting (XSS) que afecta al dispositivo de QNAP que ejecuta QmailAgent. Si es explotada, esta vulnerabilidad permite a atacantes remotos inyectar código malicioso. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent…
ModificadaMedia (6.5)1.2%—GNU MailmanDebian Linux12/11/202117/6/2026
En GNU Mailman versiones anteriores a 2.1.36, el token CSRF para la página Cgi/admindb.py admindb contiene una versión encriptada de la contraseña del administrador de la lista. Esto podría ser potencialmente descifrado por un moderador por medio de un ataque de fuerza bruta fuera de línea
ModificadaMedia (6.1)1.4%—GNU MailmanDebian Linux12/11/202117/6/2026
En GNU Mailman versiones anteriores a 2.1.36, una URL diseñada para la página de opciones de usuario Cgi/options.py puede ejecutar JavaScript arbitrario para XSS
ModificadaMedia (6.1)0.66%—Tailor Management System Project Tailor Management System8/11/202117/6/2026
Se presentan múltiples vulnerabilidades de tipo Cross Site Scripting (XSS) en SourceCodester Tailor Management versión 1.0 por medio de (1) el parámetro eid en el archivo: (a) partedit.php y (b) customeredit.php, (2) el parámetro id en el archivo: (a) editmeasurement.php y (b) addpayment.php, y (3) el parámetro error…
ModificadaAlta (7.5)0.38%—Datalust Seq.app.emailplus2/11/202117/6/2026
Datalust Seq.App.HtmlEmail (también se conoce como Seq.App.EmailPlus) versiones 3.1.0-dev-00148, 3.1.0-dev-00170, y 3.1.0-dev-00176, puede usar SMTP en texto sin cifrar en el puerto 25 en algunos casos en los que se pretendía el cifrado en el puerto 465
ModificadaBaja (3.5)0.78%—Nextcloud Mail25/10/202117/6/2026
Nextcloud es una plataforma de productividad de código abierto y auto-alojada La aplicación Nextcloud Mail versiones anteriores a 1.10.4 y 1.11.0, no renderiza por defecto las imágenes en los correos electrónicos para no filtrar el estado de lectura o la IP del usuario. El filtro de privacidad no filtraba las imágenes…
ModificadaAlta (7.2)1.3%—Wpchill Check & LOG Email25/10/202117/6/2026
El plugin Check & Log Email de WordPress versiones anteriores a 1.0.3, no comprueba ni escapa de los parámetros GET "order" y "orderby" antes de usarlos en una sentencia SQL cuando son visualizados los registros, conllevando a problemas de inyecciones SQL
ModificadaAlta (8.8)0.64%—Sanskruti St-daily-tip25/10/202117/6/2026
El plugin St-Daily-Tip de WordPress versiones hasta 4.7, no presenta ninguna comprobación de CSRF cuando guarda su configuración de "Default Text to Display if no tips", y también carece de saneo, así como de escape antes de la salida de la página. Esto podría permitir a un atacante hacer que los administradores…
ModificadaMedia (6.1)0.90%—Wpmailster WP Mailster21/10/202117/6/2026
WP Mailster versión 1.6.18.0, permite un ataque de tipo XSS cuando una víctima abre los detalles de un servidor de correo en la página mst_servers, por un parámetro server_host, server_name o connection_parameter diseñado
ModificadaAlta (8)1.3%—GNU MailmanDebian Linux21/10/202117/6/2026
GNU Mailman versiones anteriores a 2.1.35, puede permitir una escalada de privilegios remota. Un valor csrf_token no es específico de una sola cuenta de usuario. Un atacante puede obtener un valor dentro del contexto de una cuenta de usuario sin privilegios, y luego usar ese valor en un ataque de tipo CSRF contra un…
ModificadaMedia (4.3)1.3%—GNU MailmanDebian Linux21/10/202117/6/2026
GNU Mailman versiones anteriores a 2.1.35, puede permitir una Escalada de Privilegios remota. Un determinado valor de csrf_token es derivado de la contraseña del administrador, y puede ser útil para llevar a cabo un ataque de fuerza bruta contra esa contraseña
ModificadaMedia (6.1)1.3%—Rubyonrails Rails19/10/202116/6/2026
Se ha encontrado un fallo de vulnerabilidad de tipo cross-site scripting en la función auto_link de Rails versiones anteriores a 3.0.6
ModificadaAlta (7.5)5.3%—StrongswanDebian LinuxFedoraproject FedoraSiemens Sinema Remote Connect Server+2118/10/202117/6/2026
La caché de certificados en memoria en strongSwan versiones anteriores a 5.9.4, presenta un desbordamiento de enteros remoto al recibir muchas peticiones con diferentes certificados para llenar la caché y posteriormente desencadenar la sustitución de las entradas de la caché. El código intenta seleccionar una entrada…