CVE-2026-34413
Xerte Online Toolkits: Autenticación faltante a través de connector.php
- Publicado
- 22 abr 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 87,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Xerte Online Toolkits versiones 3.15 y anteriores contienen una vulnerabilidad de autenticación faltante en el endpoint del conector elFinder en /editor/elfinder/php/connector.php, donde una redirección HTTP para llamadas no autenticadas no invoca exit() ni die(), lo que permite que la ejecución de PHP continúe y procese la solicitud completa en el servidor. Atacantes no autenticados pueden realizar operaciones de archivos en los directorios de medios del proyecto, incluyendo crear directorios, subir archivos, renombrar archivos, duplicar archivos, sobrescribir archivos y eliminar archivos, lo que puede encadenarse con vulnerabilidades de path traversal y listas de bloqueo de extensiones para lograr ejecución remota de código y lectura arbitraria de archivos.
Fuentes
1- xerteonlinetoolkits-rceExploit
Exploit no autenticado de Xerte Online Toolkits. Requiere conocer un nombre de usuario válido.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.