Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CuteEditor de Phphtmledit (CVE-2021-47751)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
13/01/2026
Última modificación:
02/02/2026

Descripción

CuteEditor para PHP (ahora conocido como Rich Text Editor) 6.6 contiene una vulnerabilidad de salto de directorio en la función de exploración de plantillas que permite a los atacantes escribir archivos en directorios raíz web arbitrarios. Los atacantes pueden explotar la función ServerMapPath() renombrando archivos HTML subidos utilizando secuencias de salto de directorio para escribir archivos fuera del directorio de plantillas previsto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phphtmledit:rich_text_editor:*:*:*:*:*:*:*:* 6.6 (incluyendo)