Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

2409 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.9%—AudiofileDebian Linux2/7/201917/6/2026
En Audio File Library (también se conoce como audiofile) versión 0.3.6, se presenta un error de desreferencia de puntero NULL en la función ulaw2linear_buf en el archivo G711.cpp en la biblioteca libmodules.a que permite a un atacante causar una denegación de servicio por medio de un archivo creado.
ModificadaMedia (6.1)3.6%💥 ExploitAfian Filerun20/6/201917/6/2026
FileRun 21.05.2019 permite Cross-Site Scripting (XSS) mediante el filename en el URI module=fileman&section=do&page=up. Este problema se ha solucionado en FileRun 01.06.2019.
ModificadaMedia (5.3)1.8%—Afian Filerun30/5/201917/6/2026
FileRun hasta el 21-05-2019, permite lista de directorios (Directory Listing) de customizables/plugins/audio_player. Este problema se ha solucionado en FileRun 01.06.2019.
ModificadaMedia (5.3)1.8%—Afian Filerun30/5/201917/6/2026
FileRun hasta el 21-05-2019, permite lista de directorios (Directory Listing) de css/ext-ux. Este problema se ha solucionado en FileRun 01.06.2019.
ModificadaMedia (5.3)1.8%—Afian Filerun30/5/201917/6/2026
FileRun hasta el 21-05-2019, permite lista de directorios (Directory Listing) de images/extjs. Este problema se ha solucionado en FileRun 01.06.2019.
ModificadaCrítica (9.8)3.5%💥 PoCSharing-file Easy File Sharing WEB Server13/5/201917/6/2026
Se descubrió un problema en Easy File Sharing (EFS) Web Server 7.2. Una vulnerabilidad de desbordamiento de búfer basado en pila se produce cuando se ha realizado una petición POST maliciosa a forum.ghp al crear un nuevo tema en los foros, lo que permite a los atacantes remotos ejecutar código arbitrario.
ModificadaMedia (5.9)1.2%—Citrix Sharefile13/5/201917/6/2026
Citrix ShareFile hasta la versión 19.23, permite una degradación de la autentificación de dos factores a la autorización de un factor. Un atacante con acceso al token físico o a la aplicación virtual OTP de la víctima sin conexión (como el identificador de google) es capaz de omitir la primera fase de identificación…
ModificadaAlta (7.5)2.0%—Citrix Sharefile13/5/201917/6/2026
ShareFile de Citrix anterior a versión 19.12, permite la Enumeración de Usuarios. Es posible enumerar el nombre de usuario de la aplicación en función de las diferentes respuestas del servidor usando la petición para comprobar el código otp. No se requiere identificación.
ModificadaMedia (6.1)1.1%—Vegadesign Profiledesign CMS13/5/201917/6/2026
Las múltiples vulnerabilidades de tipo cross-site scripting (XSS) en ProfileDesign CMS versión v6.0.2.5, permiten a los atacantes remotos inyectar scripts web o HTML por medio de los parámetros (1) page, (2) gbs, (3) side, (4) id, ( 5) imgid, (6) cat, o (7) orderby.
ModificadaAlta (7.5)2.5%—Webfile Explorer Project Webfile Explorer9/5/201917/6/2026
http://codecanyon.net/user/Endober WebFile Explorer, versión 1.0, está afectado por: Inyección SQL. El impacto es: Descarga de archivos arbitrarios (remoto). El componente es: $file = $_GET['id'] en download.php. El vector de ataque es:…
ModificadaAlta (8.1)8.0%💥 PoCNinjaforms Ninja Forms File Uploads7/5/201917/8/2026
Existe un salto de directorio y una subida de archivo sin restricciones en el pugin Ninja Forms anterior a 3.0.23 para WordPress (cuando el add-on Uploads esta activado). Esto permite a un atacante atravesar el sistema de archivos para acceder a los archivos y ejecutar código a través de los parámetros…
ModificadaAlta (7.8)3.0%—Filezilla-project Filezilla ClientDebian LinuxFedoraproject Fedora29/4/201917/6/2026
Una ruta de búsqueda no fiable en FileZilla, en las versiones anteriroes a 3.41.0-rc1, permite a un atacante obtener privilegios a través de un binario malicioso 'fzsftp' en el directorio raíz del usuario.
ModificadaMedia (4.8)0.66%—Profiles Project Profiles26/4/201917/6/2026
Una vulnerabilidad del tipo Cross-site scripting (XSS) existente en el componente ProFiles 1.5 para Joomla! a través de un nombre o parámetro en la ruta a la hora de crear una nueva carpeta en el panel administrativo.
ModificadaMedia (6.1)1.4%—Filemanagerpro File Manager15/4/201917/6/2026
El plugin mndpsingh287 File Manager para WordPress es vulnerable a un Cross-site scripting (XSS) a través del parametro page=wp_file_manager_root public_path.
ModificadaAlta (8.8)0.92%—Filemanagerpro File Manager15/4/201917/6/2026
El plugin mndpsingh287 File Manager para WordPress es vulnerable a un Cross-site request forgery (CSRF) a través del parametro page=wp_file_manager_root public_path.
ModificadaCrítica (9.8)2.1%—IBM Bigfix Webui Profile ManagementIBM Bigfix Webui Software Distribution15/4/201917/6/2026
IBM BigFix WebUI Profile Management 6 y Software Distribution 23 son vulnerables a la inyección de SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas, que permitirían al atacante ver, añadir, modificar o eliminar información en la base de datos del back-end. IBM X-Force ID: 155886.
ModificadaCrítica (9.8)1.7%—Roxyfileman Roxy Fileman9/4/201917/6/2026
Roxy FileMan versión 1.4.5 permite a los atacantes ejecutar las operaciones renamefile.php (conocido como Rename File), CreateDir. php (conocido como Create Directory), fileslist. php (conocido como echo File List) y MoveFile. php (conocido como Move File).
ModificadaMedia (5.3)1.5%—Synology File Station1/4/201917/6/2026
Una vulnerabilidad de exposición de información en SYNO.FolderSharing.List en Synology File Station, en versiones anteriores a la 1.2.3-0252 y en las anteriores a la 1.1.5-0125, permite a los atacantes remotos obtener información sensible mediante los parámetros (1) folder_path o (2) real_path.
ModificadaMedia (5.5)0.51%—Libsndfile Project LibsndfileDebian LinuxCanonical Ubuntu Linux21/3/201917/6/2026
Se ha descubierto que la solución para CVE-2018-19758 (libsndfile) no estaba completa y sigue permitiendo una lectura más allá de los límites de un búfer en la función wav_write_header() en wav.c. Un atacante local podría utilizar este fallo para provocar un cierre inesperado de la aplicación
ModificadaCrítica (9.8)73%💥 ExploitRoxyfileman Roxy Fileman21/3/201917/6/2026
Roxy Fileman 1.4.5 permite la subida de archivos sin restricción en upload.php.
ModificadaCrítica (9.1)22%💥 ExploitRoxyfileman Roxy Fileman21/3/201917/6/2026
Roxy Fileman 1.4.5 permite el salto de directorio en copydir.php, copyfile.php y fileslist.php.
ModificadaAlta (7.5)3.5%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos lean archivos arbitrarios mediante un salto de directorio con el parámetro "path" mediante la acción copy_cut en ajax_calls.php y la acción paste_clipboard en execute.php.
ModificadaAlta (7.5)4.0%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos escriban en un archivo de imagen arbitrario (jpg/jpeg/png) mediante un salto de directorio con el parámetro "path" mediante la acción save_img en ajax_calls.php.
ModificadaAlta (7.5)5.0%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos escriban en un archivo arbitrario como consecuencia de una omisión de la mitigación del salto de directorio de paths[0] mediante la acción create_file en execute.php.
ModificadaAlta (7.5)3.5%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos lean archivos arbitrarios mediante un salto de directorio con el parámetro "path" mediante la acción get_file en ajax_calls.php.