Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | — | Mandsconsulting Email Before Download | 29/11/2021 | 17/6/2026 | El plugin Email Before Download de WordPress versiones anteriores a 6.8, no comprueba ni escapa de los parámetros GET order y orderby antes de usarlos en sentencias SQL, conllevando a problemas de inyección SQL autenticada | |
| Modificada | Alta (8.8) | 0.38% | — | Qnap Qmailagent | 20/11/2021 | 17/6/2026 | Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent versiones 3.0.2 ( 25/08/2021) y posteriores | |
| Modificada | Media (6.1) | 1.2% | — | Preview E-mails FOR Woocommerce Project Preview E-mails FOR Woocommerce | 19/11/2021 | 17/6/2026 | El plugin Preview E-Mails for WooCommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro search_order encontrado en el archivo ~/views/form.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.6.8 incluyéndola | |
| Analizada | Crítica (9.8) | 70% | ⚠ Explotación activa💥 PoC | Roundcube WebmailFedoraproject FedoraDebian Linux | 19/11/2021 | 17/6/2026 | Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a una potencial inyección SQL por medio de los parámetros search o search_params | |
| Modificada | Media (6.1) | 1.2% | — | Roundcube WebmailFedoraproject FedoraDebian Linux | 19/11/2021 | 17/6/2026 | Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a un ataque de tipo XSS en el manejo de la extensión del nombre del archivo adjunto cuando se muestra un mensaje de advertencia de tipo MIME | |
| Modificada | Media (4.8) | 0.62% | — | Codepeople Contact Form Email | 17/11/2021 | 17/6/2026 | El plugin de WordPress Contact Form Email es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado, debido a una comprobación de entrada insuficiente y al escape por medio del parámetro name encontrado en el archivo ~/trunk/cp-admin-int-list.inc.php que permitía a atacantes con un usuario administrativo… | |
| Modificada | Alta (7.1) | 0.26% | — | Hitachienergy Counterparty Settlements AND BillingHitachienergy Retail Operations | 17/11/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en la autenticación y autorización de la aplicación de Hitachi Energy Retail Operations, Counterparty Settlement and Billing (CSB) permite a un atacante ejecutar un archivo JAR Java Applet firmado modificado. Una explotación con éxito puede conllevar a una extracción… | |
| Modificada | Media (6.1) | 0.59% | — | Smartertools Smartermail | 17/11/2021 | 17/6/2026 | SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803 permite un ataque de tipo XSS | |
| Modificada | Crítica (9.8) | 2.2% | — | Smartertools Smartermail | 17/11/2021 | 17/6/2026 | SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803, permite una ejecución de código remota | |
| Modificada | Alta (8.8) | 1.3% | — | Email LOG Project Email LOG | 17/11/2021 | 17/6/2026 | El plugin Email Log de WordPress versiones anteriores a 2.4.7, no comprueba, sanea y escapa de los parámetros GET "orderby" y "order" antes de usarlos en una sentencia SQL en el panel de administración, conllevando a inyecciones SQL | |
| Modificada | Alta (8.8) | 0.63% | — | Discourse Rails Multisite | 15/11/2021 | 17/6/2026 | rails_multisite proporciona soporte multidb para las aplicaciones Rails. En las versiones afectadas, esta vulnerabilidad afecta a cualquier aplicación Rails usando "rails_multisite" junto con las cookies firmadas/cifradas de Rails. Dependiendo de cómo la aplicación haga uso de estas cookies, puede ser posible que un… | |
| Modificada | Media (6.1) | 2.5% | 💥 Exploit | Atmail | 15/11/2021 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** El panel de control WebAdmin en Atmail versión 6.5.0 (una versión lanzada en 2012) permite un ataque de tipo XSS por medio del parámetro format al URI por defecto. NOTA: Esta vulnerabilidad sólo afecta a productos que ya no son soportados por el mantenedor | |
| Modificada | Media (6.1) | 0.71% | — | Qnap Qmailagent | 13/11/2021 | 17/6/2026 | Se ha informado de una vulnerabilidad de tipo cross-site scripting (XSS) que afecta al dispositivo de QNAP que ejecuta QmailAgent. Si es explotada, esta vulnerabilidad permite a atacantes remotos inyectar código malicioso. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QmailAgent: QmailAgent… | |
| Modificada | Media (6.5) | 1.2% | — | GNU MailmanDebian Linux | 12/11/2021 | 17/6/2026 | En GNU Mailman versiones anteriores a 2.1.36, el token CSRF para la página Cgi/admindb.py admindb contiene una versión encriptada de la contraseña del administrador de la lista. Esto podría ser potencialmente descifrado por un moderador por medio de un ataque de fuerza bruta fuera de línea | |
| Modificada | Media (6.1) | 1.4% | — | GNU MailmanDebian Linux | 12/11/2021 | 17/6/2026 | En GNU Mailman versiones anteriores a 2.1.36, una URL diseñada para la página de opciones de usuario Cgi/options.py puede ejecutar JavaScript arbitrario para XSS | |
| Modificada | Media (6.1) | 0.66% | — | Tailor Management System Project Tailor Management System | 8/11/2021 | 17/6/2026 | Se presentan múltiples vulnerabilidades de tipo Cross Site Scripting (XSS) en SourceCodester Tailor Management versión 1.0 por medio de (1) el parámetro eid en el archivo: (a) partedit.php y (b) customeredit.php, (2) el parámetro id en el archivo: (a) editmeasurement.php y (b) addpayment.php, y (3) el parámetro error… | |
| Modificada | Alta (7.5) | 0.38% | — | Datalust Seq.app.emailplus | 2/11/2021 | 17/6/2026 | Datalust Seq.App.HtmlEmail (también se conoce como Seq.App.EmailPlus) versiones 3.1.0-dev-00148, 3.1.0-dev-00170, y 3.1.0-dev-00176, puede usar SMTP en texto sin cifrar en el puerto 25 en algunos casos en los que se pretendía el cifrado en el puerto 465 | |
| Modificada | Baja (3.5) | 0.78% | — | Nextcloud Mail | 25/10/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto-alojada La aplicación Nextcloud Mail versiones anteriores a 1.10.4 y 1.11.0, no renderiza por defecto las imágenes en los correos electrónicos para no filtrar el estado de lectura o la IP del usuario. El filtro de privacidad no filtraba las imágenes… | |
| Modificada | Alta (7.2) | 1.3% | — | Wpchill Check & LOG Email | 25/10/2021 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.3, no comprueba ni escapa de los parámetros GET "order" y "orderby" antes de usarlos en una sentencia SQL cuando son visualizados los registros, conllevando a problemas de inyecciones SQL | |
| Modificada | Alta (8.8) | 0.64% | — | Sanskruti St-daily-tip | 25/10/2021 | 17/6/2026 | El plugin St-Daily-Tip de WordPress versiones hasta 4.7, no presenta ninguna comprobación de CSRF cuando guarda su configuración de "Default Text to Display if no tips", y también carece de saneo, así como de escape antes de la salida de la página. Esto podría permitir a un atacante hacer que los administradores… | |
| Modificada | Media (6.1) | 0.90% | — | Wpmailster WP Mailster | 21/10/2021 | 17/6/2026 | WP Mailster versión 1.6.18.0, permite un ataque de tipo XSS cuando una víctima abre los detalles de un servidor de correo en la página mst_servers, por un parámetro server_host, server_name o connection_parameter diseñado | |
| Modificada | Alta (8) | 1.3% | — | GNU MailmanDebian Linux | 21/10/2021 | 17/6/2026 | GNU Mailman versiones anteriores a 2.1.35, puede permitir una escalada de privilegios remota. Un valor csrf_token no es específico de una sola cuenta de usuario. Un atacante puede obtener un valor dentro del contexto de una cuenta de usuario sin privilegios, y luego usar ese valor en un ataque de tipo CSRF contra un… | |
| Modificada | Media (4.3) | 1.3% | — | GNU MailmanDebian Linux | 21/10/2021 | 17/6/2026 | GNU Mailman versiones anteriores a 2.1.35, puede permitir una Escalada de Privilegios remota. Un determinado valor de csrf_token es derivado de la contraseña del administrador, y puede ser útil para llevar a cabo un ataque de fuerza bruta contra esa contraseña | |
| Modificada | Media (6.1) | 1.3% | — | Rubyonrails Rails | 19/10/2021 | 16/6/2026 | Se ha encontrado un fallo de vulnerabilidad de tipo cross-site scripting en la función auto_link de Rails versiones anteriores a 3.0.6 | |
| Modificada | Alta (7.5) | 5.3% | — | StrongswanDebian LinuxFedoraproject FedoraSiemens Sinema Remote Connect Server+21 | 18/10/2021 | 17/6/2026 | La caché de certificados en memoria en strongSwan versiones anteriores a 5.9.4, presenta un desbordamiento de enteros remoto al recibir muchas peticiones con diferentes certificados para llenar la caché y posteriormente desencadenar la sustitución de las entradas de la caché. El código intenta seleccionar una entrada… |