Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.9) | 0.29% | — | M-files Hubshare | 2/10/2024 | 17/6/2026 | La inyección de HTML almacenado en Social Module in M-Files Hubshare anterior a la versión 5.0.8.6 permite que el usuario autenticado falsifique la interfaz de usuario | |
| Aplazada | Crítica (9.8) | 0.55% | — | FilesenderAI | 2/10/2024 | 17/6/2026 | FileSender anterior a 2.49 permite la inyección de plantillas del lado del servidor (SSTI) para recuperar credenciales. | |
| Aplazada | Media (4.7) | 0.29% | — | DockerfileAI | 1/10/2024 | 17/6/2026 | Existe una vulnerabilidad en la opción bind-propagation de la instrucción RUN --mount de Dockerfile. El sistema no valida correctamente la entrada que se pasa a esta opción, lo que permite a los usuarios pasar parámetros arbitrarios a la instrucción mount. Este problema se puede aprovechar para montar directorios… | |
| Modificada | Media (6.1) | 0.39% | — | Petershaw LH Copy Media File | 1/10/2024 | 17/6/2026 | El complemento LH Copy Media File para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.08 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas… | |
| Analizada | Media (5.4) | 0.38% | — | Advancedfilemanager Advanced File Manager | 26/9/2024 | 17/6/2026 | Varios complementos y/o temas para WordPress son vulnerables a la carga limitada de archivos en varias versiones. Esto se debe a la falta de controles adecuados para garantizar que los roles con privilegios más bajos no puedan cargar archivos .css y .js en directorios arbitrarios. Esto hace posible que atacantes… | |
| Analizada | Alta (7.2) | 0.88% | — | Advancedfilemanager Advanced File Manager | 26/9/2024 | 17/6/2026 | El complemento Advanced File Manager para WordPress es vulnerable a la inclusión de archivos JavaScript locales en todas las versiones hasta la 5.2.8 incluida a través del parámetro 'fma_locale'. Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior, incluyan y ejecuten archivos… | |
| Analizada | Alta (8.8) | 0.95% | — | Advancedfilemanager Advanced File Manager | 26/9/2024 | 17/6/2026 | El complemento Advanced File Manager para WordPress es vulnerable a la carga de archivos arbitrarios a través del archivo 'class_fma_connector.php' en todas las versiones hasta la 5.2.8 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor o superior, y con permisos otorgados por un… | |
| Analizada | Media (5.4) | 0.35% | — | Metagauss Profilegrid | 26/9/2024 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a Cross Site Scripting almacenado en todas las versiones hasta la 5.9.3.2 incluida debido al uso incorrecto de la función wp_kses_allowed_html, que permite el atributo 'onclick' para ciertos elementos HTML sin la suficiente… | |
| Analizada | Media (5.3) | 0.54% | — | Rems Profile Registration Without Reload/refresh | 23/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Profile Registration without Reload Refresh 1.0. Afecta a una parte desconocida del archivo del.php del componente GET Parameter Handler. La manipulación de la lista de argumentos provoca una inyección SQL. Es posible iniciar el ataque de… | |
| Analizada | Media (5.3) | 0.46% | — | Rems Profile Registration Without Reload/refresh | 23/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Profile Registration without Reload Refresh 1.0. Se ha calificado como problemática. Este problema afecta a una funcionalidad desconocida del archivo add.php del componente Registration Form. La manipulación del argumento full_name provoca cross site scripting. El… | |
| Modificada | Alta (8.2) | 0.64% | — | Czim File-handling | 17/9/2024 | 17/6/2026 | El paquete czim/file-handling anterior a 1.5.0 y 2.x anterior a 2.3.0 (usado con PHP Composer) no valida correctamente las URL dentro de makeFromUrl y makeFromAny, lo que genera SSRF y un directory traversal para la lectura de archivos locales. | |
| Analizada | Alta (8.8) | 1.1% | — | Bitapps File Manager | 10/9/2024 | 17/6/2026 | El complemento Bit File Manager – 100% Free & Open Source File Manager and Code Editor for WordPress para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función de "carga" en todas las versiones hasta la 6.5.5 incluida. Esto hace posible que… | |
| Analizada | Media (6.1) | 0.43% | — | Ninjaforms Ninja Forms File Uploads | 7/9/2024 | 17/6/2026 | El complemento Ninja Forms - File Uploads para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de un archivo cargado (por ejemplo, un archivo RTX) en todas las versiones hasta la 3.3.16 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Analizada | Media (4.3) | 0.56% | — | Infiniteuploads BIG File Uploads | 7/9/2024 | 17/6/2026 | El complemento Big File Uploads – Increase Maximum File Upload Size para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 2.1.2 incluida. Esto se debe a que el complemento no desinfecta la ruta de un archivo en un mensaje de error. Esto permite que los atacantes autenticados,… | |
| Analizada | Alta (8.1) | 2.8% | 💥 PoC | Bitapps File Manager | 5/9/2024 | 17/6/2026 | El complemento Bit File Manager para WordPress es vulnerable a la ejecución remota de código en las versiones 6.0 a 6.5.5 a través de la función 'checkSyntax'. Esto se debe a que se escribe un archivo temporal en un directorio de acceso público antes de realizar la validación del archivo. Esto hace posible que… | |
| Modificada | Crítica (9.8) | 0.55% | — | MI File Manager | 28/8/2024 | 17/6/2026 | Existe una vulnerabilidad de path traversal en el producto de la aplicación Xiaomi File Manager (versión internacional). La vulnerabilidad es causada por caracteres especiales sin filtrar y los atacantes pueden aprovecharla para sobrescribir y ejecutar código en el archivo. | |
| Modificada | Crítica (9.8) | 1.2% | — | Fortra Filecatalyst Workflow | 27/8/2024 | 17/6/2026 | Las credenciales predeterminadas para la configuración de la base de datos HSQL (HSQLDB) para FileCatalyst Workflow se publican en un artículo de la base de conocimientos del proveedor. El uso indebido de estas credenciales podría comprometer la confidencialidad, la integridad o la disponibilidad del software. HSQLDB… | |
| Analizada | Alta (7.2) | 0.61% | — | Fortra Filecatalyst Workflow | 27/8/2024 | 17/6/2026 | Existe una vulnerabilidad en FileCatalyst Workflow por la cual un campo al que puede acceder el superadministrador se puede utilizar para realizar un ataque de inyección SQL que puede provocar una pérdida de confidencialidad, integridad y disponibilidad. | |
| Modificada | Alta (8.4) | 0.56% | — | M-files Server | 27/8/2024 | 17/6/2026 | Un problema de path traversal en el endpoint de API en M-Files Server anterior a la versión 24.8.13981.0 permite que un usuario autenticado lea archivos | |
| Modificada | Alta (7.5) | 0.37% | — | Sharedfilespro Shared Files | 26/8/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Shared Files – File Upload Form Shared Files. Este problema afecta a los archivos compartidos: desde n/a hasta 1.7.28. | |
| Analizada | Alta (8.8) | 0.85% | — | Filemanagerpro.io File Manager PRO | 23/8/2024 | 17/6/2026 | El complemento File Manager Pro para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo y comprobaciones de capacidad en la acción mk_file_folder_manager AJAX en todas las versiones hasta la 8.3.7 incluida. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Media (6.5) | 0.31% | — | Mediajedi User Private Files | 22/8/2024 | 17/6/2026 | El complemento User Private Files – WordPress File Sharing Plugin para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.1.0 incluida a través de 'dpk_upvf_update_doc' debido a la falta de validación en la clave controlada por el usuario 'docid'. Esto hace posible… | |
| Aplazada | Media (6.1) | 0.23% | — | Dontdream BP Profile SearchAI | 20/8/2024 | 17/6/2026 | El complemento BP Profile Search para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.7.5 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones bps_ajax_field_selector(), bps_ajax_template_options() y bps_ajax_field_row(). Esto hace posible que… | |
| Analizada | Media (6.1) | 0.46% | — | Iptanus Wordpress File Upload | 16/8/2024 | 17/6/2026 | El complemento de carga de archivos de WordPress para WordPress es vulnerable a Cross Site Scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 4.24.8 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados… | |
| Analizada | Media (6.5) | 0.50% | — | Fortra Goanywhere Managed File Transfer | 14/8/2024 | 17/6/2026 | Una vulnerabilidad de omisión de autenticación en GoAnywhere MFT anterior a 7.6.0 permite a los usuarios administradores con acceso a la consola del agente omitir algunas comprobaciones de permisos cuando intentan visitar otras páginas. Esto podría dar lugar a la divulgación o modificación no autorizada de información. |