CVE-2025-69981

Crítica9.8Publicada el 3 de febrero de 2026

FUXA v1.2.7 contiene una vulnerabilidad de carga de archivos sin restricciones en el endpoint de API `/api/upload`. El endpoint carece de mecanismos de autenticación, lo que permite a atacantes remotos no autenticados subir archivos arbitrarios. Esto puede explotarse para sobrescribir archivos críticos del sistema (como la base de datos de usuarios SQLite) para obtener acceso administrativo, o para subir scripts maliciosos para ejecutar código arbitrario.

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-434, CWE-434
Fabricantesfrangoteam

Productos afectados

FabricantesProductoVersiones
frangoteamfuxa1.2.7

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE