Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
2409 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.3% | 💥 Exploit | Keking Kkfileview | 29/9/2022 | 17/6/2026 | kkFileView versión v4.1.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio del parámetro "errorMsg" | |
| Modificada | Crítica (9.8) | 1.0% | — | Zfile | 26/9/2022 | 17/6/2026 | Se ha detectado que ZFile versión v4.1.1, contiene una vulnerabilidad de descarga de archivos arbitraria por medio del componente /file/upload/1. | |
| Modificada | Media (6.1) | 44% | 💥 Exploit | Simplefilelist Simple-file-list | 26/9/2022 | 17/6/2026 | El plugin Simple File List de WordPress versiones anteriores a 4.4.12, no escapa los parámetros antes de devolverlos en atributos, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. | |
| Modificada | Alta (8.8) | 0.62% | — | Bigfileagent | 19/9/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de comprobación de entrada inapropiada en BigFileAgent que conlleva a una ejecución de archivos arbitrarios. Para causar la ejecución de archivos arbitrarios, el atacante hace que la víctima acceda a una página web d por ellos o inserta un script usando un ataque de tipo XSS en un… | |
| Modificada | Media (4.3) | 0.57% | — | Nextcloud Files Access Control | 15/9/2022 | 17/6/2026 | Nextcloud files access control es una aplicación de nextcloud para administrar el control de acceso a archivos. Los usuarios con acceso limitado pueden visualizar los nombres de los archivos en determinados casos en los que no presentan privilegios para hacerlo. Este problema ha sido abordado y es recomendado… | |
| Modificada | Media (6.5) | 5.2% | 💥 Exploit | Unisharp Laravel Filemanager | 14/9/2022 | 17/6/2026 | UniSharp laravel-filemanager (también conocido como Laravel Filemanager) versiones hasta 2.5.1, permite un salto de directorio download?working_dir=%2F.. para leer archivos arbitrarios, como fue explotado "in the wild" en junio de 2022 | |
| Modificada | Media (6.5) | 0.91% | — | Keking Kkfileview | 2/9/2022 | 17/6/2026 | Se ha detectado que kkFileView versión v4.0.0, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio del parámetro fileName en el archivo /controller/FileController.java | |
| Modificada | Alta (7.2) | 1.2% | — | Uploading Svg, Webp AND ICO Files Project Uploading Svg, Webp AND ICO Files | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Subida de Archivos Arbitrarios Autenticada en el plugin dmitrylitvinov Uploading SVG, WEBP and ICO files versiones anteriores a 1.0.1 incluyéndola, en WordPress. | |
| Modificada | Media (4.9) | 1.1% | — | Xplodedthemes Wpide - File Manager & Code Editor | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Lectura Arbitraria de Archivos Autenticada (admin+) en el plugin WPide de XplodedThemes versiones anteriores a 2.6 incluyéndola, en WordPress. | |
| Modificada | Media (5.4) | 0.56% | — | Uploading Svg, Webp AND ICO Files Project Uploading Svg, Webp AND ICO Files | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (autor+) en el plugin dmitrylitvinov Uploading SVG, WEBP and ICO files versiones anteriores a 1.0.1 incluyéndola, en WordPress. | |
| Modificada | Alta (7.8) | 0.27% | — | Intel Vtune Profiler | 18/8/2022 | 17/6/2026 | Los elementos de ruta de búsqueda no controlados en el software Intel(R) VTune(TM) Profiler versiones anteriores a 2022.2.0, pueden permitir que un usuario autenticado habilite potencialmente una escalada de privilegios por medio del acceso local. | |
| Modificada | Media (6.1) | 1.4% | 💥 Exploit | Keking Kkfileview | 17/8/2022 | 17/6/2026 | Se ha detectado que kkFileView versión v4.1.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) por medio de los parámetros urls y currentUrl en el archivo /controller/OnlinePreviewController.java. | |
| Modificada | Media (5.3) | 0.94% | — | IBM Sterling File Gateway | 16/8/2022 | 17/6/2026 | IBM Sterling File Gateway versiones 6.0.0.0 hasta 6.0.3.5, 6.1.0.0 hasta 6.1.0.4 y 6.1.1.0 hasta 6.1.1.1, podrían permitir a un atacante remoto obtener información confidencial cuando es devuelto un mensaje de error técnico detallado en el navegador. Esta información podría usarse en otros ataques contra el sistema.… | |
| Modificada | Alta (8.8) | 1.0% | — | Mediajedi User Private Files | 8/8/2022 | 23/6/2026 | El plugin Frontend File Manager & Sharing de WordPress versiones anteriores a 1.1.3, no filtra las extensiones de los archivos cuando permite a usuarios subirlos al servidor, lo que puede conllevar a una subida de código malicioso | |
| Modificada | Crítica (9.8) | 1.3% | — | Wpwhitesecurity Website File Changes Monitor | 8/8/2022 | 17/6/2026 | El plugin Website File Changes Monitor de WordPress versiones anteriores a 1.8.3, no sanea y escapa de la entrada del usuario antes de usarla en una sentencia SQL por medio de una acción disponible para usuarios con la capacidad manage_options (por defecto los administradores), conllevando a una inyección SQL | |
| Modificada | Crítica (9.8) | 25% | — | Acrontum Filesystem-template | 5/8/2022 | 17/6/2026 | El paquete @acrontum/filesystem-template versiones anteriores a 0.0.2, es vulnerable a una inyección arbitraria de comandos debido a que la API fetchRepo no sanea el campo href de la entrada externa | |
| Modificada | Media (6.5) | 1.0% | — | Helpsystems Goanywhere Managed File Transfer | 27/7/2022 | 17/6/2026 | Se presenta una vulnerabilidad de salto de ruta en GoAnywhere MFT versiones anteriores a 6.8.3, que usa el autorregistro para el cliente web de GoAnywhere. Esta vulnerabilidad podría permitir que un usuario externo que sea auto-registrado con un nombre de usuario específico y/o información de perfil obtenga acceso a… | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Files Found Trigger | 27/7/2022 | 17/6/2026 | Jenkins Files Found Trigger Plugin versiones 1.5 y anteriores, no lleva a cabo una comprobación de permisos en un método que implementa la comprobación de formularios, permitiendo a atacantes con permiso Overall/Read comprobar la existencia de una ruta de archivo especificada por el atacante en el sistema de archivos… | |
| Modificada | Crítica (9.8) | 16% | — | Filewave | 25/7/2022 | 17/6/2026 | Se presenta una vulnerabilidad de omisión de autenticación en FileWave versiones anteriores a 14.6.3 y versiones 14.7.x anteriores a 14.7.2. Su explotación podría permitir a un actor no autenticado acceder al sistema con la máxima autoridad posible y conseguir el control total de la plataforma FileWave | |
| Modificada | Alta (7.5) | 11% | — | Filewave | 25/7/2022 | 17/6/2026 | Es usada una clave criptográfica embebida en FileWave versiones anteriores a 14.6.3 y versiones 14.7.x anteriores a 14.7.2. La explotación podría permitir a un actor no autenticado descifrar información confidencial guardada en FileWave, e incluso enviar peticiones diseñadas | |
| Modificada | Media (5.4) | 0.61% | — | Allow SVG Files Project Allow SVG Files | 25/7/2022 | 17/6/2026 | El plugin Allow SVG Files de WordPress versiones hasta 1.1, no sanea los archivos SVG subidos, lo que podría permitir a usuarios con un rol tan bajo como el de Autor subir un SVG malicioso que contenga cargas útiles de tipo XSS | |
| Modificada | Crítica (9.8) | 1.0% | — | Tecrail Responsive Filemanager | 25/7/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Tecrail Responsive Filemanger versiones hasta 9.10.x y ha sido clasificada como crítica. La manipulación conlleva a un salto de ruta. El ataque puede ser lanzado remotamente. La explotación ha sido divulgada al público y puede ser usada. La actualización a versión 9.11.0 puede… | |
| Modificada | Media (5.5) | 0.41% | — | Sindresorhus File-type | 21/7/2022 | 7/10/2026 | Se ha detectado un problema en el paquete file-type versiones anteriores a 16.5.4 y 17.x anteriores a 17.1.3 para Node.js. Un archivo MKV malformado podía causar que el detector de tipo de archivo quedara atrapado en un bucle infinito. Esto haría que la aplicación dejara de responder y podría usarse para causar un… | |
| Modificada | Alta (7.8) | 0.98% | — | Filezilla-project Filezilla Client | 18/7/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en FileZilla Client versión 3.17.0.0 y ha sido clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del archivo C:\NProgram Files\NFileZilla FTP Client\Nuninstall.exe del componente Installer. La manipulación conlleva a una ruta de búsqueda no citada. El… | |
| Modificada | Media (6.1) | 0.39% | — | Import CSV Files Project Import CSV Files | 17/7/2022 | 17/6/2026 | El plugin Import CSV Files de WordPress versiones hasta 1.0, no sanea ni escapa de los datos importados antes de devolverlos a la página, y carece de una comprobación de tipo CSRF cuando lleva a cabo dicha acción, resultando en un ataque de tipo Cross-Site Scripting Reflejado |