Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
–

2411 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.78%—Onefilecms3/7/201817/6/2026
onefilecms.php en OneFileCMS hasta el 08/10/2017 podría permitir que los atacantes eliminen archivos arbitrarios mediante la pantalla Delete File(s), tal y como queda demostrado con el URI?i=var/www/html/f=123.phpp=editp=deletefile.
ModificadaAlta (8.8)1.2%—Onefilecms29/6/201817/6/2026
onefilecms.php en OneFileCMS en todas sus versiones hasta el 14/04/2012 podría permitir que los atacantes ejecuten código PHP arbitrario mediante un nombre de archivo .php en la pantalla Upload.
ModificadaAlta (8.8)1.2%—Onefilecms29/6/201817/6/2026
onefilecms.php en OneFileCMS en todas sus versiones hasta el 14/04/2012 podría permitir que los atacantes ejecuten código PHP arbitrario mediante un nombre de archivo .php en la pantalla New File.
ModificadaCrítica (9.8)1.2%—Onefilecms29/6/201817/6/2026
onefilecms.php en OneFileCMS en todas sus versiones hasta el 14/04/2012 podría permitir que los atacantes realicen ataques de fuerza bruta mediante los campos onefilecms_username y onefilecms_password.
ModificadaAlta (7.8)0.38%—IBM General Parallel File SystemIBM Spectrum Scale13/6/201817/6/2026
Una vulnerabilidad en GSKit afecta a IBM Spectrum Scale 4.1.1, 4.2.0, 4.2.1, 4.2.3 y 5.0.0 y podría permitir que un atacante local obtenga el control del demonio Spectrum Scale, acceda y modifique archivos en el sistema de archivos de Spectrum Scale y, posiblemente, obtenga privilegios de administrador en el nodo. IBM…
ModificadaMedia (6.5)3.4%—File Project FileCanonical Ubuntu LinuxOpensuse Leap11/6/201817/6/2026
La función do_core_note en readelf.c en libmagic.a en file 5.33 permite a atacantes remotos provocar una denegación de servicio (lectura fuera de límites y cierre inesperado de la aplicación) utilizando un archivo ELF manipulado.
ModificadaAlta (7.5)1.8%—Roxyfileman Roxy Fileman7/6/201817/6/2026
Roxy Fileman hasta la versión v1.4.5 tiene un salto de directorio mediante el parámetro f en php/download.php.
ModificadaMedia (6.1)1.1%—Crud-file-server Project Crud-file-server7/6/201817/6/2026
El módulo de node crud-file-server en versiones anteriores a la 0.8.0 sufre de una vulnerabilidad de Cross-Site Scripting (XSS) debido a la falta de validación de los nombres de archivo.
ModificadaAlta (7.5)1.8%—General-file-server Project General-file-server7/6/201817/6/2026
El módulo de node general-file-server sufre de una vulnerabilidad de salto de directorio debido a la falta de validación de currpath, lo que permite que un usuario malicioso lea contenido de cualquier archivo con una ruta conocida.
ModificadaMedia (5.4)0.80%—Synology File Station5/6/201817/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en Attachment Preview en Synology File Station en versiones anteriores a la 1.1.4-0122 permite que atacantes remotos autenticados inyecten scripts web o HTML arbitrarios mediante adjuntos maliciosos.
ModificadaAlta (7.5)3.6%—Bouncycastle Bc-javaBouncycastle Fips Java APIDebian LinuxOracle API Gateway+165/6/201817/6/2026
Bouncy Castle BC 1.54 - 1.59, BC-FJA 1.0.0, BC-FJA 1.0.1 y anteriores tiene un vulnerabilidad en la interfaz de bajo nivel del generador de claves RSA; específicamente, los pares de claves RSA generados en la API de bajo nivel con un valor certainty añadido pueden tener menos tests M-R de lo esperado. Parece que se ha…
ModificadaAlta (7.5)2.2%—Crud-file-server Project Crud-file-server29/5/201817/6/2026
El módulo crud-file-server node en versiones anteriores a la 0.9.0 sufre de una vulnerabilidad de salto de directorio debido a la validación incorrecta de URL, que permite que un usuario malicioso lea contenido de cualquier archivo con una ruta conocida.
ModificadaCrítica (9.8)1.6%—Liulishuo Filedownloader18/5/201817/6/2026
util/FileDownloadUtils.java en FileDownloader 1.7.3 no comprueba el nombre de un archivo adjunto. Si un atacante coloca "../" en el nombre de archivo, este se puede almacenar en un directorio no planeado debido a que existe un salto de directorio.
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
El plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress permite que los atacantes remotos autenticados omitan la restricción de acceso para modificar los perfiles de los otros usuarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
El plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress permite que los atacantes remotos autenticados omitan la restricción de acceso para añadir un nuevo formulario en la página "Forms" mediante vectores sin especificar.
ModificadaAlta (7.5)2.6%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Vulnerabilidad de salto de directorio en la función AJAX en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes remotos lean archivos arbitrarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.1%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Vulnerabilidad de subida de archivos sin restricción en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que usuarios autenticados remotos suban archivos de imagen arbitrarios mediante vectores sin especificar.
ModificadaMedia (4.3)1.6%—Ultimatemember User Profile & Membership14/5/201817/6/2026
Existe una vulnerabilidad de salto de directorio en la función shortcodes en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes autenticados lean archivos arbitrarios mediante vectores sin especificar.
ModificadaMedia (5.4)1.6%💥 ExploitLatest Posts ON Profile Project Latest Posts ON Profile11/5/201817/6/2026
El plugin "Latest Posts on Profile" 1.1 para MyBB tiene XSS porque hay una sección añadida en un perfil de usuario que muestra las publicaciones más recientes de ese usuario sin sanear el campo tsubject (thread subject).
ModificadaMedia (5.4)0.60%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) en un correo electrónico de invitación recibido de un usuario diferente que puede modificar el HTML en el correo antes de enviarlo.
ModificadaMedia (5.4)0.63%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay una autorización incorrecta que conduce a la creación de carpetas en otra cuenta mediante un valor de dispositivo modificado.
ModificadaMedia (5.3)1.0%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay una autorización incorrecta al listar el historial de otro usuario mediante un valor "vaultize_session_id" modificado en una cookie.
ModificadaMedia (5.3)1.0%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Es posible la enumeración de usuarios mediante la característica de restablecimiento de contraseña.
ModificadaMedia (5.4)0.60%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) persistente en el pop-up de descarga de archivos o carpetas mediante un nombre de archivo o carpeta manipulados.
ModificadaMedia (6.1)0.78%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) reflejado anónimo en la página de error mediante un URI /share/error?message=.