VYPR

Mailessentials

by Gfi

CVEs (22)

  • CVE-2025-34491HigApr 28, 2025
    risk 0.57cvss 8.8epss 0.01

    GFI MailEssentials prior to version 21.8 is vulnerable to a .NET deserialization issue. A remote and authenticated attacker can execute arbitrary code by sending crafted serialized .NET when joining to a Multi-Server setup.

  • CVE-2025-34489HigApr 28, 2025
    risk 0.51cvss 7.8epss 0.00

    GFI MailEssentials prior to version 21.8 is vulnerable to a local privilege escalation issue. A local attacker can escalate to NT Authority/SYSTEM by sending a crafted serialized payload to a .NET Remoting Service.

  • CVE-2025-34490MedApr 28, 2025
    risk 0.42cvss 6.5epss 0.01

    GFI MailEssentials prior to version 21.8 is vulnerable to an XML External Entity (XXE) issue. An authenticated and remote attacker can send crafted HTTP requests to read arbitrary system files.

  • CVE-2026-23619MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Local Domains settings page. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$Pv3$txtDescription parameter to…

  • CVE-2026-23618MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Spam Keyword Checking (Subject) conditions interface. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pvSubject$TXB_SubjectCondition…

  • CVE-2026-23617MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Spam Keyword Checking (Body) conditions interface. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pvGeneral$TXB_Condition parameter to…

  • CVE-2026-23616MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Anti-Spoofing configuration page. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$AntiSpoofingGeneral1$TxtSmtpDesc parameter to…

  • CVE-2026-23615MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Sender Policy Framework Email Exceptions interface. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv4$txtEmailDescription parameter to…

  • CVE-2026-23614MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Sender Policy Framework IP Exceptions interface. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv2$txtIPDescription parameter to…

  • CVE-2026-23613MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the URI DNS Blocklist configuration page. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$TXB_URIs parameter to…

  • CVE-2026-23612MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the IP DNS Blocklist configuration page. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$TXB_IPs parameter to…

  • CVE-2026-23611MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the IP Blocklist management page. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$txtIPDescription parameter to…

  • CVE-2026-23610MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the POP2Exchange configuration endpoint. An authenticated user can supply HTML/JavaScript in the POP3 server login field within the JSON \"popServers\" payload to…

  • CVE-2026-23609MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Perimeter SMTP Servers configuration page. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv3$txtDescription parameter to…

  • CVE-2026-23608MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Mail Monitoring rule creation endpoint. An authenticated user can supply HTML/JavaScript in the JSON \"name\" field to /MailEssentials/pages/MailSecurity/MailMonitoring.aspx/S…

  • CVE-2026-23607MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Anti-Spam Whitelist management interface. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$txtDescription parameter to…

  • CVE-2026-23606MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Advanced Content Filtering rule creation workflow. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$txtRuleName parameter to…

  • CVE-2026-23605MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Attachment Filtering rule creation workflow. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$TXB_RuleName parameter to…

  • CVE-2026-23604MedFeb 19, 2026
    risk 0.35cvss 5.4epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain a stored cross-site scripting vulnerability in the Keyword Filtering rule creation workflow. An authenticated user can supply HTML/JavaScript in the ctl00$ContentPlaceHolder1$pv1$TXB_RuleName parameter to…

  • CVE-2026-23621MedFeb 19, 2026
    risk 0.28cvss 4.3epss 0.00

    GFI MailEssentials AI versions prior to 22.4 contain an arbitrary directory existence enumeration vulnerability in the ListServer.IsPathExist() web method exposed at /MailEssentials/pages/MailSecurity/ListServer.aspx/IsPathExist. An authenticated user can supply an unrestricted…

Page 1 of 2