Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

2409 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)2.8%—Filecloud23/11/202217/6/2026
Las versiones 20.2 y posteriores de FileCloud permiten a atacantes remotos provocar potencialmente la ejecución remota no autorizada de código y el acceso a API en los endpoint a través de una solicitud HTTP manipulada.
ModificadaAlta (8.8)0.70%—Metagauss Profilegrid17/11/202217/6/2026
Vulnerabilidad de inyección CSV autenticada (con permisos de suscriptor o superiores) en el complemento ProfileGrid en Wordpress en versiones <= 5.1.6.
ModificadaAlta (7.5)2.0%💥 ExploitKeking Kkfileview17/11/202217/6/2026
Se descubrió que kkFileView v4.1.0 contenía una falsificación de solicitud del lado del servidor (SSRF) a través del componente cn.keking.web.controller.OnlinePreviewController#getCorsFile. Esta vulnerabilidad permite a los atacantes forzar a la aplicación a realizar solicitudes arbitrarias mediante la inyección de…
ModificadaMedia (5.4)0.63%—Jenkins Associated Files15/11/202217/6/2026
El complemento Jenkins Associated Files 0.2.1 y versiones anteriores no escapa a los nombres de los archivos asociados, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) almacenadas que pueden explotar los atacantes con permiso Item/Configure.
ModificadaMedia (6.1)1.0%💥 ExploitMetagauss Profilegrid14/11/202217/6/2026
El complemento ProfileGrid de WordPress anterior a 5.1.1 no desinfecta ni escapa un parámetro antes de devolverlo a la página, lo que genera una Cross-Site Scripting reflejada.
ModificadaAlta (7.3)0.17%—Intel Vtune Profiler11/11/202217/6/2026
Ruta de búsqueda no controlada en el software Intel(R) VTune(TM) Profiler anterior a la versión 2022.2.0 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
ModificadaCrítica (9.8)2.9%—Roxyfileman Roxy Fileman9/11/202217/6/2026
Roxy Fileman 1.4.6 permite la ejecución remota de código mediante una carga .phar, porque el valor predeterminado FORBIDDEN_UPLOADS en conf.json solo bloquea archivos .php, .php4 y .php5. (Al visitar cualquier archivo .phar se invoca el intérprete PHP en algunas configuraciones realistas de servidor web).
ModificadaAlta (7.8)0.89%—Microsoft Azure Rtos Filex8/11/202217/6/2026
Azure RTOS FileX es un sistema de archivos compatible con FAT que está completamente integrado con Azure RTOS ThreadX. En versiones anteriores a la 6.2.0, la característica Tolerante a fallos de Azure RTOS FileX incluye desbordamientos y subestimaciones de enteros que pueden aprovecharse para lograr un desbordamiento…
ModificadaAlta (7.5)0.41%—M-files Hubshare31/10/202217/6/2026
Los controles de acceso rotos en PDFtron WebviewerUI en M-Files Hubshare anterior a 3.3.11.3 permiten a atacantes no autenticados cargar archivos maliciosos al servidor de aplicaciones.
ModificadaAlta (7.5)0.43%—M-files Hubshare31/10/202217/6/2026
Los controles de acceso rotos a los datos de PDFtron en M-Files Hubshare anteriores a 3.3.11.3 permiten a atacantes no autenticados acceder a archivos PDF restringidos a través de una URL conocida.
ModificadaMedia (5.4)0.40%—M-files Hubshare31/10/202217/6/2026
La validación de entrada y codificación de salida inadecuadas en todos los campos de comentarios, en M-Files Hubshare anterior a 3.3.10.9, permite a atacantes autenticados introducir ataques de Cross-Site Scripting (XSS) a través de comentarios especialmente manipulados.
ModificadaAlta (8.8)0.55%—M-files Hubshare31/10/202217/6/2026
La inyección de Javascript en PDFtron en M-Files Hubshare anterior a 3.3.10.9 permite a atacantes autenticados realizar una apropiación de cuenta mediante una carga de PDF manipulada.
ModificadaAlta (8.8)0.66%—Synology Presto File Server26/10/202217/6/2026
Una vulnerabilidad de administración de privilegios inapropiada en la administración de informes de resumen en Synology Presto File Server versiones anteriores a 2.1.2-1601, permite a usuarios remotos autenticados omitir la restricción de seguridad por medio de vectores no especificados
ModificadaAlta (7.5)0.78%—Synology Presto File Server26/10/202217/6/2026
Una limitación inapropiada de un nombre de ruta a un directorio restringido ("Salto de Ruta") es una vulnerabilidad en la administración de operaciones de archivos en Synology Presto File Server versiones anteriores a 2.1.2-1601, que permite a atacantes remotos escribir archivos arbitrarios por medio de vectores no…
ModificadaMedia (6.1)0.44%—Keking Kkfileview17/10/202217/6/2026
kkFileView 4.0 es vulnerable a Cross Site Scripting (XSS) a través de controller\ Filecontroller.java
ModificadaCrítica (9.8)2.4%💥 ExploitKeking Kkfileview17/10/202217/6/2026
kkFileView versión 4.0, es vulnerable a un ataque de tipo Server-side request forgery (SSRF) por medio del archivo controller\OnlinePreviewController.java
ModificadaMedia (4.3)0.59%—Codedropz Drag AND Drop Multiple File Upload - Contact Form 717/10/202217/6/2026
El plugin Drag and Drop Multiple File Upload de WordPress versiones anteriores a 1.3.6.5, no comprueba apropiadamente el límite de tamaño de subida establecido en los formularios, tomando el valor de la entrada del usuario enviada cuando se envía el formulario. Como resultado, los atacantes podían controlar el límite…
ModificadaMedia (4.3)0.29%—Najeebmedia Frontend File Manager Plugin17/10/202217/6/2026
El plugin Frontend File Manager de WordPress versiones anteriores a 21.4, no presenta una comprobación de tipo SRF cuando son subidos archivos, lo que podría permitir a atacantes hacer que usuarios registrados suban archivos en su nombre
ModificadaCrítica (9.8)1.6%—Democritus D8s-file-system11/10/202217/6/2026
El paquete d8s-file-system para Python, distribuido en PyPI, incluía una potencial puerta trasera de ejecución de código insertada por un tercero. La puerta trasera es el paquete democritus-hashes. La versión afectada es 0.1.0
ModificadaMedia (4.3)0.30%—Cozmoslabs Profile Builder11/10/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Cozmoslabs Profile Builder versiones anteriores a 3.6.0 incluyéndola en WordPress, permite descargar el archivo JSON y actualizar las opciones. Requiere el complemento de importación y exportación
ModificadaMedia (6.5)0.41%—Simplefilelist Simple-file-list10/10/202217/6/2026
El plugin Simple File List de WordPress versiones anteriores a 4.4.12, no implementa comprobaciones de nonce, lo que podría permitir a atacantes hacer que un administrador conectado cree una nueva página y cambie su contenido por medio de un ataque de tipo CSRF
ModificadaMedia (4.8)0.58%—Simplefilelist Simple-file-list10/10/202217/6/2026
El plugin Simple File List de WordPress versiones anteriores a 4.4.12, no sanea y escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaCrítica (9.8)1.4%—Creativedream File Uploader Project Creativedream File Uploader3/10/202217/6/2026
Una vulnerabilidad de carga de archivos Arbitrarios en php uploader
ModificadaAlta (8.8)1.5%—Najeebmedia Frontend File Manager3/10/202217/6/2026
El plugin Frontend File Manager Plugin de WordPress versiones anteriores a 21.3, permite a cualquier usuario autenticado, como el suscriptor, renombrar un archivo a una extensión arbitraria, como PHP, lo que podría permitirles básicamente ser capaces de descargar archivos arbitrarios en el servidor y lograr un RCE
ModificadaMedia (5.3)8.3%💥 ExploitNajeebmedia Frontend File Manager3/10/202217/6/2026
El plugin Frontend File Manager de WordPress versiones anteriores a 21.3, permite a cualquier usuario no autenticado renombrar los archivos descargados por los usuarios. Además, debido a una falta de comprobación en el nombre de archivo de destino, esto podría permitirles cambiar el contenido de archivos arbitrarios…