CVE-2026-34414
Xerte Online Toolkits Path Traversal a través de connector.php
- Publicado
- 22 abr 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 85,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Xerte Online Toolkits versiones 3.15 y anteriores contienen una vulnerabilidad de path traversal relativo en el endpoint del conector elFinder en /editor/elfinder/php/connector.php, donde el parámetro name en los comandos de rename no se sanitiza para secuencias de path traversal. Los atacantes pueden proporcionar un valor de name que contenga secuencias de directory traversal para mover archivos desde los directorios de medios del proyecto a ubicaciones arbitrarias en el sistema de archivos, lo que potencialmente permite sobrescribir archivos de la aplicación, lograr cross-site scripting almacenado o combinarse con otras vulnerabilidades para lograr ejecución remota de código no autenticada moviendo archivos de código PHP a la raíz de la aplicación.
Fuentes
1- xerteonlinetoolkits-rceExploit
Exploit no autenticado de Xerte Online Toolkits. Requiere conocer un nombre de usuario válido.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.