Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-72592 Multiple Vendors

Vulnerabilidad crítica de carga de archivos sin restricciones en phpfm 1.8.0 permite ejecución remota de código

Vulnerabilidad · Publicado 10/08/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

phpfm versiones hasta 1.8.0 contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes no autenticados cargar archivos PHP arbitrarios y ejecutar código en el servidor. La aplicación viene configurada por defecto sin filtros de extensión de archivo y sin autenticación habilitada, exponiendo servidores web en México y Latinoamérica que utilicen este gestor de archivos. Esta vulnerabilidad permite compromiso total del servidor.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

An unrestricted file upload vulnerability in dulldusk/phpfm through 1.8.0 allows an unauthenticated remote attacker to execute arbitrary PHP code on the server. The application ships with an empty upload extension filter ( = array) and no authentication enabled by default (auth_pass is empty string), allowing an unauthenticated attacker to upload a PHP webshell and execute it by browsing to the uploaded path.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-434

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar phpfm a versión posterior a 1.8.0 inmediatamente
  • Si no hay parche disponible, deshabilitar o remover phpfm de producción
  • Implementar restricciones HTTP (IP whitelist, WAF) en rutas de carga
  • Auditar servidores para detectar webshells subidos
  • Revisar logs de acceso en últimos 90 días para actividad sospechosa de carga de archivos
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas