CVE-2026-33653

Ulloady is a file uploader script with multi-file upload support. A Stored Cross-Site Scripting (XSS) vulnerability exists in versions prior to 3.1.2 due to improper sanitization of filenames during the file upload process. An attacker can upload a file with a malicious filename containing JavaScript code, which is later rendered in the application without proper escaping. When the filename is displayed in the file list or file details page, the malicious script executes in the browser of any user who views the page. Version 3.1.2 fixes the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:farisc0de:uploady:*:*:*:*:*:*:*:*

History

10 Apr 2026, 14:27

Type Values Removed Values Added
First Time Farisc0de
Farisc0de uploady
References () https://github.com/farisc0de/Uploady/commit/e4b4dbec0b45304b5ab01e36a1003d0c7cc613d5 - () https://github.com/farisc0de/Uploady/commit/e4b4dbec0b45304b5ab01e36a1003d0c7cc613d5 - Patch
References () https://github.com/farisc0de/Uploady/releases/tag/v3.1.2 - () https://github.com/farisc0de/Uploady/releases/tag/v3.1.2 - Product, Release Notes
References () https://github.com/farisc0de/Uploady/security/advisories/GHSA-2834-m7xm-fqr5 - () https://github.com/farisc0de/Uploady/security/advisories/GHSA-2834-m7xm-fqr5 - Exploit, Vendor Advisory
CPE cpe:2.3:a:farisc0de:uploady:*:*:*:*:*:*:*:*

30 Mar 2026, 13:26

Type Values Removed Values Added
Summary
  • (es) Ulloady es un script de carga de archivos con soporte para carga de múltiples archivos. Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en versiones anteriores a la 3.1.2 debido a una sanitización inadecuada de los nombres de archivo durante el proceso de carga de archivos. Un atacante puede cargar un archivo con un nombre de archivo malicioso que contiene código JavaScript, el cual luego se renderiza en la aplicación sin el escape adecuado. Cuando el nombre de archivo se muestra en la lista de archivos o en la página de detalles del archivo, el script malicioso se ejecuta en el navegador de cualquier usuario que ve la página. La versión 3.1.2 corrige el problema.

26 Mar 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-26 22:16

Updated : 2026-04-10 14:27


NVD link : CVE-2026-33653

Mitre link : CVE-2026-33653

CVE.ORG link : CVE-2026-33653


JSON object : View

Products Affected

farisc0de

  • uploady
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')