VYPR

Flask Reuploaded

by Jugmac00

Source repositories

CVEs (2)

  • CVE-2026-27641CriFeb 25, 2026
    risk 0.57cvss 9.8epss 0.01

    Flask-Reuploaded provides file uploads for Flask. A critical path traversal and extension bypass vulnerability in versions prior to 1.5.0 allows remote attackers to achieve arbitrary file write and remote code execution through Server-Side Template Injection (SSTI).…

  • CVE-2026-54567HigSep 14, 2026
    risk 0.42cvss 7.5epss 0.01

    Flask-Reuploaded provides file uploads for Flask. From 1.5.0 until 1.6.0, UploadSet.save(storage, name=...) in src/flask_uploads/flask_uploads.py applies lowercase_ext to the default upload path but uses the case-preserving extension helper for a caller-supplied name before…