Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
2409 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.56% | — | Filezilla-project Filezilla Server | 17/7/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad, clasificada como problemática, en FileZilla Server versiones hasta 0.9.50. Esto afecta a una parte desconocida del componente PORT Handler. La manipulación conlleva a un intermediario no intencionado. Es posible iniciar el ataque de forma remota. La actualización a versión 0.9.51… | |
| Modificada | Crítica (9.3) | 1.3% | — | Flask-file-server Project Flask-file-server | 11/7/2022 | 17/6/2026 | El repositorio Wildog/flask-file-server versiones hasta 20-02-20 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Media (6.1) | 0.65% | — | Wp-filebase Download Manager Project Wp-filebase Download Manager | 24/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en el plugin WP-Filebase Download Manager versión 3.4.4. Se ha calificado como problemática. Este problema afecta a una funcionalidad desconocida. La manipulación conlleva a un ataque de tipo cross site scripting básico. El ataque puede ser lanzado remotamente | |
| Modificada | Media (5.4) | 0.78% | — | Jenkins Filesystem List Parameter | 23/6/2022 | 17/6/2026 | Jenkins Filesystem List Parameter Plugin versiones 0.0.7 y anteriores, no escapa del nombre y la descripción de los parámetros File system objects list en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por… | |
| Modificada | Media (5.4) | 0.92% | — | School File Management System Project School File Management System | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross Site Scripting (XSS) en sourcecodester School File Management System versión 1.0, por medio del parámetro Lastname del formulario Update Account en el archivostudent_profile.php | |
| Modificada | Media (6.1) | 0.90% | — | School File Management System Project School File Management System | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en sourcecodester School File Management System versión 1.0, por medio del parámetro Firtstname del formulario Update Account en el archivo student_profile.php | |
| Modificada | Media (6.5) | 0.42% | — | Wpjos Library File Manager | 23/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en el Plugin del Gestor de Archivos 3.0.1. ha sido clasificado como problemática. Esto afecta a una parte desconocida. La manipulación conduce a un ataque de tipo cross-site request forgery. Es posible iniciar el ataque de forma remota. | |
| Modificada | Alta (7.2) | 1.4% | — | Allow SVG Files Project Allow SVG Files | 20/6/2022 | 17/6/2026 | El plugin Allow svg files de WordPress versiones anteriores a 1.1, no comprueba apropiadamente los archivos cargados, lo que podría permitir a usuarios muy privilegiados, como el administrador, cargar archivos PHP incluso cuando no están autorizados a hacerlo | |
| Modificada | Alta (7.8) | 0.85% | — | Ok-file-formats Project Ok-file-formats | 15/6/2022 | 17/6/2026 | ok-file-formats master versión 12-9-2021, está afectado por un desbordamiento del búfer en las funciones ok_jpg_convert_data_unit_grayscale y ok_jpg_convert_YCbCr_to_RGB | |
| Modificada | Media (6.5) | 0.73% | — | Filecloud | 15/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en FileCloud. Está afectado el manejador NTFS que conlleva a un control de acceso inapropiado. Es posible lanzar el ataque de forma remota, pero exige alguna forma de autenticación. Una actualización a versión 21.3.5.18513, puede abordar este problema. Es… | |
| Modificada | Media (4.3) | 0.43% | — | Private Files Project Private Files | 13/6/2022 | 17/6/2026 | El plugin Private Files de WordPress versiones hasta 0.40, no comprueba el CSRF cuando es deshabilitada la protección, lo que podría permitir a atacantes hacer que un administrador conectado lleve a cabo dicha acción por medio de un ataque de tipo CSRF y haga público el blog | |
| Modificada | Media (6.5) | 0.77% | — | Change Uploaded File Permissions Project Change Uploaded File Permissions | 13/6/2022 | 17/6/2026 | Debido a una falta de comprobaciones, el plugin Change Uploaded File Permissions de WordPress versiones hasta 4.0.0, es vulnerable a ataques de tipo CSRF. Esto puede ser usado para cambiar los permisos de archivos y carpetas de cualquier carpeta. Esto podría ser problemático cuando archivos específicos como los… | |
| Modificada | Alta (8.1) | 1.2% | — | Http File Server Project Http File Server | 9/6/2022 | 17/6/2026 | La aplicación Android HTTP File Server (Versión 1.4.1) de "slowscript" está afectada por una vulnerabilidad de salto de ruta que permite el listado arbitrario de directorios, la lectura y escritura de archivos | |
| Modificada | Crítica (9.8) | 2.0% | — | Django-s3file Project Django-s3file | 9/6/2022 | 17/6/2026 | django-s3file es una entrada ligera de subida de archivos para Django y Amazon S3 . En versiones anteriores a 5.5.1, era posible recorrer todo el bucket de AWS S3 y en la mayoría de los casos acceder o eliminar archivos. Si el ajuste "AWS_LOCATION" estaba configurado, el recorrido se limitaba sólo a esa ubicación. El… | |
| Modificada | Media (6.5) | 0.42% | — | Files Download Delay Project Files Download Delay | 8/6/2022 | 17/6/2026 | El plugin Files Download Delay de WordPress versiones anteriores a 1.0.7, no presenta comprobaciones de autorización y de tipo CSRF cuando es restablecida su configuración, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llevar a cabo dicha acción | |
| Modificada | Media (6.5) | 2.3% | — | User-meta User Meta User Profile Builder AND User Management | 8/6/2022 | 17/6/2026 | El plugin User Meta de WordPress versiones anteriores a 2.4.4, no comprueba el parámetro filepath de su acción AJAX um_show_uploaded_file, lo que podría permitir a usuarios con pocos privilegios, como el suscriptor, enumerar los archivos locales en el servidor web por medio de cargas útiles de salto de ruta | |
| Modificada | Media (6.5) | 1.9% | — | Filezilla-project Filezilla Client | 7/6/2022 | 17/6/2026 | ** EN DISPUTA ** FileZilla versión v3.59.0, permite a atacantes obtener contraseñas en texto sin cifrar de servidores SSH o FTP conectados por medio de un volcado de memoria.- NOTA: el proveedor no considera esto una vulnerabilidad | |
| Modificada | Media (5.5) | 0.19% | — | Samsung MY Files | 7/6/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en My Files versiones anteriores a 13.1.00.193, permite a atacantes acceder a archivos privados arbitrarios en la aplicación My Files | |
| Modificada | Alta (8.8) | 1.4% | — | Afian Filerun | 6/6/2022 | 17/6/2026 | En Afian Filerun versión 20220202, una falta de saneo del parámetro POST "metadata[]" en "/?module=fileman&section=get&page=grid" conlleva a una inyección SQL | |
| Modificada | Crítica (9.8) | 2.6% | — | Afian Filerun | 2/6/2022 | 17/6/2026 | En Afian Filerun versión 20220202 El cambio de la variable "search_tika_path" a un archivo jar personalizado (y previamente cargado) resulta en una ejecución de código remota en el contexto del usuario del servidor web | |
| Modificada | Media (4.8) | 0.59% | — | User-meta User Meta User Profile Builder AND User Management | 30/5/2022 | 17/6/2026 | El plugin User Meta de WordPress versiones anteriores a 2.4.3, no sanea ni escapa el nombre del formulario, así como las etiquetas de los campos compartidos antes de mostrarlos en el panel de administración cuando se edita un formulario, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de… | |
| Modificada | Media (6.1) | 1.8% | 💥 Exploit | Keking Kkfileview | 25/5/2022 | 17/6/2026 | Se ha detectado que kkFileView versión v4.0.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro url en el archivo /controller/OnlinePreviewController.java | |
| Modificada | Media (5.4) | 0.74% | — | Filegator | 24/5/2022 | 17/6/2026 | Una Fijación de la Sesión en el repositorio GitHub filegator/filegator versiones anteriores a 7.8.0 | |
| Modificada | Alta (8.1) | 1.0% | — | Filegator | 24/5/2022 | 17/6/2026 | Un Salto de Ruta en el repositorio GitHub filegator/filegator versiones anteriores a 7.8.0 | |
| Modificada | Media (6.1) | 0.71% | — | Wpwham Checkout Files Upload FOR Woocommerce | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Wham's Checkout Files Upload for WooCommerce versiones anteriores a 2.1.2 incluyéndola, en WordPress |