Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
2409 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 2.8% | — | Filecloud | 23/11/2022 | 17/6/2026 | Las versiones 20.2 y posteriores de FileCloud permiten a atacantes remotos provocar potencialmente la ejecución remota no autorizada de código y el acceso a API en los endpoint a través de una solicitud HTTP manipulada. | |
| Modificada | Alta (8.8) | 0.70% | — | Metagauss Profilegrid | 17/11/2022 | 17/6/2026 | Vulnerabilidad de inyección CSV autenticada (con permisos de suscriptor o superiores) en el complemento ProfileGrid en Wordpress en versiones <= 5.1.6. | |
| Modificada | Alta (7.5) | 2.0% | 💥 Exploit | Keking Kkfileview | 17/11/2022 | 17/6/2026 | Se descubrió que kkFileView v4.1.0 contenía una falsificación de solicitud del lado del servidor (SSRF) a través del componente cn.keking.web.controller.OnlinePreviewController#getCorsFile. Esta vulnerabilidad permite a los atacantes forzar a la aplicación a realizar solicitudes arbitrarias mediante la inyección de… | |
| Modificada | Media (5.4) | 0.63% | — | Jenkins Associated Files | 15/11/2022 | 17/6/2026 | El complemento Jenkins Associated Files 0.2.1 y versiones anteriores no escapa a los nombres de los archivos asociados, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) almacenadas que pueden explotar los atacantes con permiso Item/Configure. | |
| Modificada | Media (6.1) | 1.0% | 💥 Exploit | Metagauss Profilegrid | 14/11/2022 | 17/6/2026 | El complemento ProfileGrid de WordPress anterior a 5.1.1 no desinfecta ni escapa un parámetro antes de devolverlo a la página, lo que genera una Cross-Site Scripting reflejada. | |
| Modificada | Alta (7.3) | 0.17% | — | Intel Vtune Profiler | 11/11/2022 | 17/6/2026 | Ruta de búsqueda no controlada en el software Intel(R) VTune(TM) Profiler anterior a la versión 2022.2.0 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local. | |
| Modificada | Crítica (9.8) | 2.9% | — | Roxyfileman Roxy Fileman | 9/11/2022 | 17/6/2026 | Roxy Fileman 1.4.6 permite la ejecución remota de código mediante una carga .phar, porque el valor predeterminado FORBIDDEN_UPLOADS en conf.json solo bloquea archivos .php, .php4 y .php5. (Al visitar cualquier archivo .phar se invoca el intérprete PHP en algunas configuraciones realistas de servidor web). | |
| Modificada | Alta (7.8) | 0.89% | — | Microsoft Azure Rtos Filex | 8/11/2022 | 17/6/2026 | Azure RTOS FileX es un sistema de archivos compatible con FAT que está completamente integrado con Azure RTOS ThreadX. En versiones anteriores a la 6.2.0, la característica Tolerante a fallos de Azure RTOS FileX incluye desbordamientos y subestimaciones de enteros que pueden aprovecharse para lograr un desbordamiento… | |
| Modificada | Alta (7.5) | 0.41% | — | M-files Hubshare | 31/10/2022 | 17/6/2026 | Los controles de acceso rotos en PDFtron WebviewerUI en M-Files Hubshare anterior a 3.3.11.3 permiten a atacantes no autenticados cargar archivos maliciosos al servidor de aplicaciones. | |
| Modificada | Alta (7.5) | 0.43% | — | M-files Hubshare | 31/10/2022 | 17/6/2026 | Los controles de acceso rotos a los datos de PDFtron en M-Files Hubshare anteriores a 3.3.11.3 permiten a atacantes no autenticados acceder a archivos PDF restringidos a través de una URL conocida. | |
| Modificada | Media (5.4) | 0.40% | — | M-files Hubshare | 31/10/2022 | 17/6/2026 | La validación de entrada y codificación de salida inadecuadas en todos los campos de comentarios, en M-Files Hubshare anterior a 3.3.10.9, permite a atacantes autenticados introducir ataques de Cross-Site Scripting (XSS) a través de comentarios especialmente manipulados. | |
| Modificada | Alta (8.8) | 0.55% | — | M-files Hubshare | 31/10/2022 | 17/6/2026 | La inyección de Javascript en PDFtron en M-Files Hubshare anterior a 3.3.10.9 permite a atacantes autenticados realizar una apropiación de cuenta mediante una carga de PDF manipulada. | |
| Modificada | Alta (8.8) | 0.66% | — | Synology Presto File Server | 26/10/2022 | 17/6/2026 | Una vulnerabilidad de administración de privilegios inapropiada en la administración de informes de resumen en Synology Presto File Server versiones anteriores a 2.1.2-1601, permite a usuarios remotos autenticados omitir la restricción de seguridad por medio de vectores no especificados | |
| Modificada | Alta (7.5) | 0.78% | — | Synology Presto File Server | 26/10/2022 | 17/6/2026 | Una limitación inapropiada de un nombre de ruta a un directorio restringido ("Salto de Ruta") es una vulnerabilidad en la administración de operaciones de archivos en Synology Presto File Server versiones anteriores a 2.1.2-1601, que permite a atacantes remotos escribir archivos arbitrarios por medio de vectores no… | |
| Modificada | Media (6.1) | 0.44% | — | Keking Kkfileview | 17/10/2022 | 17/6/2026 | kkFileView 4.0 es vulnerable a Cross Site Scripting (XSS) a través de controller\ Filecontroller.java | |
| Modificada | Crítica (9.8) | 2.4% | 💥 Exploit | Keking Kkfileview | 17/10/2022 | 17/6/2026 | kkFileView versión 4.0, es vulnerable a un ataque de tipo Server-side request forgery (SSRF) por medio del archivo controller\OnlinePreviewController.java | |
| Modificada | Media (4.3) | 0.59% | — | Codedropz Drag AND Drop Multiple File Upload - Contact Form 7 | 17/10/2022 | 17/6/2026 | El plugin Drag and Drop Multiple File Upload de WordPress versiones anteriores a 1.3.6.5, no comprueba apropiadamente el límite de tamaño de subida establecido en los formularios, tomando el valor de la entrada del usuario enviada cuando se envía el formulario. Como resultado, los atacantes podían controlar el límite… | |
| Modificada | Media (4.3) | 0.29% | — | Najeebmedia Frontend File Manager Plugin | 17/10/2022 | 17/6/2026 | El plugin Frontend File Manager de WordPress versiones anteriores a 21.4, no presenta una comprobación de tipo SRF cuando son subidos archivos, lo que podría permitir a atacantes hacer que usuarios registrados suban archivos en su nombre | |
| Modificada | Crítica (9.8) | 1.6% | — | Democritus D8s-file-system | 11/10/2022 | 17/6/2026 | El paquete d8s-file-system para Python, distribuido en PyPI, incluía una potencial puerta trasera de ejecución de código insertada por un tercero. La puerta trasera es el paquete democritus-hashes. La versión afectada es 0.1.0 | |
| Modificada | Media (4.3) | 0.30% | — | Cozmoslabs Profile Builder | 11/10/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Cozmoslabs Profile Builder versiones anteriores a 3.6.0 incluyéndola en WordPress, permite descargar el archivo JSON y actualizar las opciones. Requiere el complemento de importación y exportación | |
| Modificada | Media (6.5) | 0.41% | — | Simplefilelist Simple-file-list | 10/10/2022 | 17/6/2026 | El plugin Simple File List de WordPress versiones anteriores a 4.4.12, no implementa comprobaciones de nonce, lo que podría permitir a atacantes hacer que un administrador conectado cree una nueva página y cambie su contenido por medio de un ataque de tipo CSRF | |
| Modificada | Media (4.8) | 0.58% | — | Simplefilelist Simple-file-list | 10/10/2022 | 17/6/2026 | El plugin Simple File List de WordPress versiones anteriores a 4.4.12, no sanea y escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Crítica (9.8) | 1.4% | — | Creativedream File Uploader Project Creativedream File Uploader | 3/10/2022 | 17/6/2026 | Una vulnerabilidad de carga de archivos Arbitrarios en php uploader | |
| Modificada | Alta (8.8) | 1.5% | — | Najeebmedia Frontend File Manager | 3/10/2022 | 17/6/2026 | El plugin Frontend File Manager Plugin de WordPress versiones anteriores a 21.3, permite a cualquier usuario autenticado, como el suscriptor, renombrar un archivo a una extensión arbitraria, como PHP, lo que podría permitirles básicamente ser capaces de descargar archivos arbitrarios en el servidor y lograr un RCE | |
| Modificada | Media (5.3) | 8.3% | 💥 Exploit | Najeebmedia Frontend File Manager | 3/10/2022 | 17/6/2026 | El plugin Frontend File Manager de WordPress versiones anteriores a 21.3, permite a cualquier usuario no autenticado renombrar los archivos descargados por los usuarios. Además, debido a una falta de comprobación en el nombre de archivo de destino, esto podría permitirles cambiar el contenido de archivos arbitrarios… |