Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.47% | — | Mediawiki | 29/6/2023 | 17/6/2026 | An issue was discovered in the CheckUser extension for MediaWiki through 1.39.3. In Special:CheckUser, a check of the "get edits" type is vulnerable to HTML injection through the User-Agent HTTP request header. | |
| Modificada | Media (6.1) | 0.47% | — | Mediawiki | 29/6/2023 | 17/6/2026 | An issue was discovered in the Cargo extension for MediaWiki through 1.39.3. XSS can occur in Special:CargoQuery via a crafted page item when using the default format. | |
| Modificada | Media (6.1) | 0.40% | — | Mediawiki | 29/6/2023 | 17/6/2026 | An issue was discovered in the GoogleAnalyticsMetrics extension for MediaWiki through 1.39.3. The googleanalyticstrackurl parser function does not properly escape JavaScript in the onclick handler and does not prevent use of javascript: URLs. | |
| Modificada | Media (6.1) | 0.83% | — | Mediawiki | 26/6/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.11, 1.36.x hasta 1.38.x antes de 1.38.7 y 1.39.x antes de 1.39.4. BlockLogFormatter.php en BlockLogFormatter permite XSS en la función de bloques parciales. | |
| Modificada | Media (4.3) | 0.58% | — | Mediawiki | 29/5/2023 | 17/6/2026 | An issue was discovered in MediaWiki before 1.35.8, 1.36.x and 1.37.x before 1.37.5, and 1.38.x before 1.38.3. Upon an action=rollback operation, the alreadyrolled message can leak a user name (when the user has been revision deleted/suppressed). | |
| Modificada | Crítica (9.8) | 2.3% | 💥 PoC | Mediawiki Score | 15/4/2023 | 17/6/2026 | The Score extension through 0.3.0 for MediaWiki has a remote code execution vulnerability due to improper sandboxing of the GNU LilyPond executable. This allows any user with an ability to edit articles (potentially including unauthenticated anonymous users) to execute arbitrary Scheme or shell code by using crafted… | |
| Modificada | Media (4.3) | 0.83% | — | Mediawiki | 15/4/2023 | 17/6/2026 | An issue was discovered in the VisualEditor extension in MediaWiki before 1.31.13, and 1.32.x through 1.35.x before 1.35.2. . When using VisualEditor to edit a MediaWiki user page belonging to an existing, but hidden, user, VisualEditor will disclose that the user exists. (It shouldn't because they are hidden.) This… | |
| Modificada | Crítica (9.8) | 1.2% | — | MediawikiFedoraproject Fedora | 31/3/2023 | 17/6/2026 | An issue was discovered in MediaWiki before 1.35.10, 1.36.x through 1.38.x before 1.38.6, and 1.39.x before 1.39.3. An auto-block can occur for an untrusted X-Forwarded-For header. | |
| Modificada | Media (5.3) | 0.44% | — | Mediawiki | 31/3/2023 | 17/6/2026 | An issue was discovered in the GrowthExperiments extension for MediaWiki through 1.39.3. Attackers might be able to see edits for which the username has been hidden, because there is no check for rev_deleted. | |
| Modificada | Media (6.5) | 0.58% | — | Mediawiki | 31/3/2023 | 17/6/2026 | An issue was discovered in the CheckUser extension for MediaWiki through 1.39.3. When a user with checkuserlog permissions makes many CheckUserLog API requests in some configurations, denial of service can occur (RequestTimeoutException or upstream request timeout). | |
| Modificada | Media (4.3) | 0.44% | — | Mediawiki | 31/3/2023 | 17/6/2026 | An issue was discovered in the GrowthExperiments extension for MediaWiki through 1.39.3. The UserImpactHandler for GrowthExperiments inadvertently returns the timezone preference for arbitrary users, which can be used to de-anonymize users. | |
| Modificada | Media (6.1) | 0.61% | — | Mediawiki Matomo | 5/2/2023 | 17/6/2026 | A vulnerability classified as problematic has been found in DaSchTour matomo-mediawiki-extension up to 2.4.2 on MediaWiki. This affects an unknown part of the file Piwik.hooks.php of the component Username Handler. The manipulation leads to cross site scripting. It is possible to initiate the attack remotely. The… | |
| Modificada | Media (5.3) | 0.60% | — | Mediawiki | 20/1/2023 | 17/6/2026 | Se descubrió un problema en la extensión CheckUser para MediaWiki hasta 1.39.x. Varios componentes de esta extensión pueden exponer información sobre quién realiza las ediciones y las acciones registradas. Esta información no debería permitir la visualización pública: se supone que sólo debe ser visible para usuarios… | |
| Modificada | Media (5.3) | 0.39% | — | Mediawiki | 20/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. CheckUser TokenManager utiliza de forma insegura el cifrado AES-CTR con un nonce repetido (también conocido como reutilizado), lo que permite a un adversario descifrarlo. | |
| Modificada | Media (5.4) | 0.52% | — | Mediawiki | 20/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. Hay XSS en el formato de fecha de Wikibase a través de los campos wikibase-time-precision-*. Esto permite la ejecución de JavaScript por parte del personal/usuarios administradores que no tienen… | |
| Modificada | Media (6.1) | 0.52% | — | Mediawiki Wikisource Category Browser | 17/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Wikisource Category Browser y se ha clasificado como problemática. Una parte desconocida del archivo index.php afecta a esta vulnerabilidad. La manipulación del argumento lang conduce a cross-site scripting. Es posible iniciar el ataque de forma remota. El parche se llama… | |
| Modificada | Media (5.5) | 0.27% | — | MediawikiFedoraproject Fedora | 12/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. Al instalar con un directorio de datos preexistente que tiene permisos débiles, los archivos SQLite se crean con el modo de archivo 0644, es decir, legible mundialmente para los usuarios locales. Estos… | |
| Modificada | Media (4.3) | 0.52% | — | MediawikiFedoraproject Fedora | 11/1/2023 | 17/6/2026 | En la extensión GrowthExperiments para MediaWiki hasta la versión 1.39, la API growthmanagementorlist permite a los usuarios bloqueados (bloqueados en ApiManageMentorList) inscribirse como mentores o editar cualquiera de sus propiedades relacionadas con la tutoría. | |
| Modificada | Media (6.1) | 0.57% | — | MediawikiFedoraproject Fedora | 10/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. E-Widgets reemplaza widgets en atributos HTML, lo que puede conducir a XSS, porque los autores de widgets a menudo no esperan que su widget se ejecute en un contexto de atributo HTML. | |
| Modificada | Media (5.3) | 0.87% | — | MediawikiFedoraproject Fedora | 10/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. SpecialMobileHistory permite a atacantes remotos provocar una denegación de servicio porque las consultas a la base de datos son lentas. | |
| Modificada | Media (6.1) | 0.52% | — | Wikimedia Mediawiki-extensions-i18ntags | 5/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Wikimedia mediawiki-extensions-I18nTags y se ha clasificado como problemática. Este problema afecta un procesamiento desconocido del archivo I18nTags_body.php del componente Different Parser. La manipulación conduce a cross-site scripting. El ataque puede iniciarse de forma… | |
| Modificada | Media (5.3) | 0.66% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.8, 1.36.x y 1.37.x antes de 1.37.5 y 1.38.x antes de 1.38.3. Cuando los cambios realizados por una dirección IP se reasignan a un usuario (usando reassignEdits.php), los cambios aún se atribuirán a la dirección IP en Especial: Contribuciones al realizar una búsqueda… | |
| Modificada | Media (5.3) | 0.66% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.8, 1.36.x y 1.37.x antes de 1.37.5 y 1.38.x antes de 1.38.3. HTMLUserTextField expone la existencia de usuarios ocultos. | |
| Modificada | Media (5.3) | 0.51% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.5, 1.36.x antes de 1.36.3 y 1.37.x antes de 1.37.1. Se puede crear un título bloqueado por AbuseFilter a través de Special:ChangeContentModel debido al mal manejo del valor de retorno del gancho EditFilterMergedContent. | |
| Modificada | Media (5.4) | 0.57% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.5, 1.36.x antes de 1.36.3 y 1.37.x antes de 1.37.1. Hay XSS almacenado a ciegas a través de una URL a la función Cargar imagen. |