Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.37% | — | Jonashjalmarsson Html Filter AND Csv-file Search | 22/11/2023 | 17/6/2026 | Los complementos HTML filter and csv-file search para WordPress son vulnerables a Cross-Site Scripting Almacenado a través del código abreviado 'csvsearch' del complemento en versiones hasta la 2.7 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el… | |
| Modificada | Baja (3.3) | 0.18% | — | Dell Powerprotect Agent FOR File System | 22/11/2023 | 17/6/2026 | PowerProtect Agent for File System Version 19.14 y anteriores contiene una vulnerabilidad de permisos predeterminados incorrectos en el componente ddfscon. Un atacante local con pocos privilegios podría explotar esta vulnerabilidad, lo que provocaría la sobrescritura de los archivos de registro. | |
| Modificada | Media (5.3) | 0.51% | — | M-files Server | 22/11/2023 | 17/6/2026 | Las comprobaciones de permisos de acceso faltantes en el servidor M-Files anteriores a 23.11.13156.0 permiten a los atacantes realizar trabajos de escritura y exportación de datos utilizando los métodos API de M-Files. | |
| Modificada | Alta (7.5) | 0.71% | — | M-files Server | 22/11/2023 | 17/6/2026 | Se detectó una posibilidad de consumo no deseado de memoria del servidor a través de las funcionalidades obsoletas en los métodos Rest API del servidor M-Files anteriores a 23.11.13156.0, lo que permite a los atacantes ejecutar ataques DoS. | |
| Modificada | Alta (8.8) | 0.28% | — | Metagauss Profilegrid | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forger (CSRF) en perfilgrid ProfileGrid: User Profiles, Memberships, Groups and Communities. Este problema afecta a ProfileGrid: User Profiles, Memberships, Groups and Communities: desde n/a hasta 5.6.6. | |
| Modificada | Alta (8.8) | 0.25% | — | Cozmoslabs Profile Builder | 13/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Cozmoslabs User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor en versiones <= 3.10.3. | |
| Modificada | Media (5.5) | 0.27% | — | Teamamaze Amaze File Utilities | 3/11/2023 | 17/6/2026 | Autorización incorrecta en el repositorio de GitHub teamamaze/amazefileutilities antes de la versión 1.91. | |
| Modificada | Media (5.4) | 0.39% | — | Ashik Cits Support Svg, Webp Media AND Ttf,otf File Upload | 31/10/2023 | 17/6/2026 | El complemento CITS Support svg, webp Media y TTF,OTF File Upload WordPress anterior a 3.0 no sanitiza los archivos SVG cargados, lo que podría permitir a los usuarios con un rol tan bajo como Autor cargar un SVG malicioso que contenga payloads XSS. | |
| Modificada | Media (4.3) | 0.49% | — | Userprivatefiles Wordpress File Sharing Plugin | 31/10/2023 | 17/6/2026 | El complemento WordPress File Sharing Plugin de WordPress anterior a 2.0.5 no verifica la autorización antes de mostrar archivos y carpetas, lo que permite a los usuarios obtener acceso a los archivados manipulando ID que pueden ser fácilmente forzados. | |
| Modificada | Alta (8.8) | 0.85% | — | Jonashjalmarsson Html Filter AND Csv-file Search | 31/10/2023 | 17/6/2026 | El filtro HTML y el complemento de búsqueda de archivos csv para WordPress son vulnerables a la inclusión de archivos locales en versiones hasta la 2.7 incluida a través del atributo 'src' del shortcode 'csvsearch'. Esto permite a atacantes autenticados, con permisos de nivel de colaborador y superiores, incluir y… | |
| Analizada | Crítica (9.8) | 0.72% | — | Vareille Tinyfiledialogs | 30/10/2023 | 17/6/2026 | tinyfiledialogs (también conocido como diálogos de archivos pequeños) anteriores a 3.15.0 permite metacaracteres de shell (como comillas invertidas o un signo de dólar) en títulos, mensajes y otros datos de entrada. NOTA: este problema existe debido a una solución incompleta para CVE-2020-36767, que solo consideraba… | |
| Modificada | Alta (7.5) | 0.44% | — | Vareille Tinyfiledialogs | 30/10/2023 | 17/6/2026 | tinyfiledialogs (también conocido como diálogos de archivos pequeños) anteriores a 3.8.0 permite metacaracteres de shell en títulos, mensajes y otros datos de entrada. | |
| Modificada | Media (6.1) | 0.31% | — | Liquidfiles | 30/10/2023 | 17/6/2026 | Las inyecciones de HTML y SMTP en la página de registro de LiquidFiles versiones 3.7.13 e inferiores permiten a un atacante realizar ataques de phishing más avanzados contra una organización. | |
| Modificada | Crítica (9.8) | 0.75% | — | Wp-plugins Secure Files | 29/10/2023 | 16/6/2026 | Una vulnerabilidad clasificada como crítica fue encontrada en el complemento almosteffortless secure-files hasta 1.1 en WordPress. La función sf_downloads del archivo Secure-files.php es afectada por la vulnerabilidad. La manipulación del argumento downloadfile conduce a path traversal. La actualización a la versión… | |
| Modificada | Crítica (9.8) | 0.78% | — | Remyandrade File Manager APP | 26/10/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester File Manager App 1.0 y clasificada como crítica. Una función desconocida del archivo endpoint/add-file.php es afectada por esta vulnerabilidad. La manipulación del argumento uploadedFileName conduce a una carga sin restricciones. El ataque se puede lanzar de forma… | |
| Modificada | Media (4.8) | 0.39% | — | Simplefilelist Simple File List | 25/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado autenticado (con permisos de admin o superiores) en el complemento Mitchell Bennis Simple File List en versiones <= 6.1.9. | |
| Modificada | Alta (7.3) | 0.31% | — | M-files WEB Companion | 20/10/2023 | 17/6/2026 | Lista negra insuficiente en M-Files Web Companion antes de la versión 23.10 y en las versiones de lanzamiento del servicio LTS anteriores a 23.8 LTS SR1 permite la ejecución remota de código a través de tipos de archivos específicos | |
| Modificada | Alta (7.8) | 0.33% | — | M-files WEB Companion | 20/10/2023 | 17/6/2026 | Ejecución de falla de contenido descargado en M-Files Web Companion antes de la versión 23.10 y versiones de lanzamiento del servicio LTS anteriores a 23.8 LTS SR1 permite la ejecución remota de código | |
| Modificada | Media (5.4) | 0.43% | — | M-files Classic WEB | 20/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en las versiones M-Files Classic Web anteriores a 23.10 y LTS Service Release Versions anteriores a 23.2 LTS SR4 y 23.8 LTS SR1 permite al atacante ejecutar scripts en el navegador de los usuarios a través de un documento HTML almacenado. | |
| Modificada | Media (6.1) | 0.34% | — | Shopfiles Ebook Store | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Shopfiles Ltd Ebook Store en versiones<= 5.785. | |
| Modificada | Media (4.8) | 0.40% | — | Ninjateam Filester | 16/10/2023 | 17/6/2026 | El complemento File Manager Pro de WordPress anterior a 1.8.1 no valida ni escapa adecuadamente algunas entradas, lo que genera XSS por parte de usuarios con altos privilegios. | |
| Modificada | Alta (7.2) | 1.3% | 💥 PoC | Ninjateam Filester | 16/10/2023 | 17/6/2026 | El complemento File Manager Pro de WordPress anterior a 1.8.1 permite a los usuarios administradores cargar archivos arbitrarios, incluso en entornos donde dicho usuario no debería poder obtener el control total del servidor, como una instalación multisitio. Esto conduce a la ejecución remota de código. | |
| Modificada | Media (5.4) | 0.45% | — | Codedropz Drag AND Drop Multiple File Uploader | 16/10/2023 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload para WooCommerce de WordPress anterior a 1.1.1 no filtra todas las extensiones de archivos potencialmente peligrosas. Por lo tanto, un atacante puede cargar archivos .shtml o .svg no seguros que contengan scripts maliciosos. | |
| Modificada | Media (6.1) | 0.42% | — | Tammersoft Shared Files | 16/10/2023 | 17/6/2026 | El complemento Shared Files de WordPress anterior a 1.7.6 no devuelve el encabezado de tipo de contenido correcto para el archivo cargado especificado. Por lo tanto, un atacante puede cargar una extensión de archivo permitida inyectada con scripts maliciosos. | |
| Modificada | Media (5.4) | 0.39% | — | Iptanus Wordpress File Upload | 16/10/2023 | 17/6/2026 | El complemento WordPress File Upload de WordPress anterior a 4.23.3 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques de Cross-Site Scripting almacenados. |