Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.4% | — | MediawikiDebian LinuxFedoraproject Fedora | 6/4/2021 | 17/6/2026 | Se detectó un problema en MediaWiki versiones anteriores a 1.31.12 y versiones 1.32.x hasta 1.35.x versiones anteriores a 1.35.2. En las páginas especiales de ChangesList, como Special:RecentChanges y Special:Watchlist, algunos de los mensajes de etiqueta rcfilters-filter-* son generados en HTML sin escape,… | |
| Modificada | Media (6.1) | 1.3% | — | MediawikiDebian LinuxFedoraproject Fedora | 6/4/2021 | 17/6/2026 | Se detectó un problema en MediaWiki versiones anteriores a 1.31.12 y versiones 1.32.x hasta 1.35.x anteriores a 1.35.2. En Special: NewFiles, todos los mensajes mediastatistics-header-* son generados en HTML sin escape, conllevando a una vulnerabilidad de tipo XSS | |
| Modificada | Alta (7.5) | 0.66% | — | Mediawiki | 29/1/2021 | 17/6/2026 | La API en la extensión Push para MediaWiki versiones hasta 1.35, usa texto sin cifrar para las credenciales de ApiPush, permitiendo una potencial divulgación de información | |
| Modificada | Alta (8.8) | 0.70% | — | Mediawiki | 29/1/2021 | 17/6/2026 | La API en la extensión Push para MediaWiki versiones hasta 1.35, no requería un token de edición en el archivo ApiPushBase.php y, por lo tanto, facilitó un ataque de tipo CSRF | |
| Modificada | Alta (8.8) | 0.52% | — | Mediawiki | 21/12/2020 | 17/6/2026 | Se detectó un problema en la extensión PushToWatch para MediaWiki versiones hasta 1.35.1. El formulario principal no implementó un token anti-CSRF y, por lo tanto, era completamente vulnerable a los ataques de tipo CSRF contra la función onSkinAddFooterLinks en el archivo PushToWatch.php | |
| Modificada | Alta (8.8) | 1.0% | — | Mediawiki | 21/12/2020 | 17/6/2026 | Se detectó un problema en la extensión Widgets para MediaWiki versiones hasta 1.35.1. Cualquier usuario con la capacidad de editar páginas dentro del espacio de nombres de Widgets podría llamar a cualquier función estática dentro de cualquier clase (definida en PHP o MediaWiki) por medio de un comentario HTML… | |
| Modificada | Media (5.3) | 1.0% | — | Mediawiki | 21/12/2020 | 17/6/2026 | Se detectó un problema en la extensión SecurePoll para MediaWiki versiones hasta 1.35.1. La lista de votos non-admin contiene una marca de tiempo de votación completa, que puede proporcionar pistas no deseadas sobre cómo se desarrolló un proceso de votación | |
| Modificada | Alta (7.5) | 1.1% | — | Mediawiki | 21/12/2020 | 17/6/2026 | Se detectó un problema en la extensión CasAuth para MediaWiki versiones hasta 1.35.1. Debido a una comprobación inapropiada del nombre de usuario, permitió la suplantación del usuario con manipulaciones triviales de determinados caracteres dentro de un nombre de usuario determinado. Un usuario común es capaz… | |
| Modificada | Media (6.1) | 0.67% | — | Mediawiki | 21/12/2020 | 17/6/2026 | Se detectó un problema en la extensión GlobalUsage para MediaWiki versiones hasta 1.35.1. El archivo SpecialGlobalUsage.php llama a la función WikiMap::makeForeignLink de forma no segura. La variable $page dentro de la función formatItem no se escapaba apropiadamente, lo que permitía un XSS en determinadas… | |
| Modificada | Media (5.3) | 1.5% | — | MediawikiDebian LinuxFedoraproject Fedora | 18/12/2020 | 17/6/2026 | Se detectó un problema en MediaWiki versiones anteriores a 1.35.1. Una falta de usuarios (cuentas que no existen) y usuarios ocultos (cuentas que se han ocultado explícitamente por ser abusivas o similares) que el visualizador no puede observar son manejadas de forma diferente, exponiendo la información… | |
| Modificada | Media (6.1) | 1.5% | — | MediawikiDebian LinuxFedoraproject Fedora | 18/12/2020 | 17/6/2026 | MediaWiki versiones anteriores a 1.35.1, permite un ataque de tipo XSS por medio del archivo BlockLogFormatter.php. En la función Language::translateBlockExpiry en sí mismo no escapa en todas las rutas de código. Por ejemplo, la devolución de la función Language::userTimeAndDate es siempre no segura para… | |
| Modificada | Media (6.1) | 1.4% | — | MediawikiFedoraproject Fedora | 18/12/2020 | 17/6/2026 | MediaWiki versiones anteriores a 1.35.1, permite un ataque de tipo XSS por medio del archivo BlockLogFormatter.php. MediaWiki:blanknamespace puede ser generado potencialmente como HTML sin procesar con etiquetas SCRIPT por medio de la función LogFormatter::makePageLink(). Esto afecta a MediaWiki versiones… | |
| Modificada | Media (5.3) | 1.7% | — | MediawikiDebian LinuxFedoraproject Fedora | 18/12/2020 | 17/6/2026 | MediaWiki versiones anteriores a 1.35.1, bloquea los intentos legítimos de ocultar las entradas del registro en algunas situaciones. Si uno establece MediaWiki:Mainpage en la Página Special:MyLanguage/Main, visita una entrada de registro en Special:Log y alterna la casilla de comprobación "Change visibility of… | |
| Modificada | Alta (7.5) | 1.6% | — | MediawikiDebian LinuxFedoraproject Fedora | 18/12/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.35.1, unos mensajes userrights-expiry-current y userrights-expiry-none pueden contener HTML sin formato. Un XSS puede ocurrir cuando un usuario visita Special:UserRights pero no posee derechos para cambiar todos los derechos de usuario, y la tabla del lado izquierdo presenta… | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 18/12/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.35.1, la combinación de las funciones Html::rawElement y Message::text conlleva a un tipo XSS porque la definición de MediaWiki:Recentchanges-legend-watchlistexpiry puede ser cambiado onWiki para que la salida sea HTML sin procesar | |
| Modificada | Media (5.4) | 0.53% | — | Mediawiki | 24/11/2020 | 17/6/2026 | La extensión PollNY para MediaWiki versiones hasta 1.35, permite un ataque de tipo XSS por medio de una opción de respuesta para una pregunta de encuesta, ingresada durante Special:CreatePoll o Special:UpdatePoll | |
| Modificada | Media (4.8) | 0.53% | — | Mediawiki | 24/11/2020 | 17/6/2026 | El archivo includes/CologneBlueTemplate.php en el skin CologneBlue para MediaWiki versiones hasta 1.35, permite un ataque de tipo XSS por medio de un mensaje qbfind proporcionado por un administrador | |
| Modificada | Media (5.4) | 0.69% | — | Mediawiki | 28/10/2020 | 17/6/2026 | La extensión RandomGameUnit para MediaWiki hasta la versión 1.35 no escapaba adecuadamente a varios datos relacionados con los títulos. Cuando se crearon ciertas variedades de juegos dentro de MediaWiki, sus nombres o títulos podían ser manipulados para generar XSS almacenados dentro de la extensión RandomGameUnit | |
| Modificada | Media (4.3) | 0.71% | — | Mediawiki | 22/10/2020 | 17/6/2026 | La extensión FileImporter en MediaWiki versiones hasta 1.35.0 no atribuía apropiadamente varias acciones de usuario a la dirección IP de un usuario específico. En cambio, para varias acciones, informaría la dirección IP de un servidor interno de Wikimedia Foundation al omitir datos X-Fordered-For. Esto… | |
| Modificada | Media (6.1) | 1.1% | — | Mediawiki Skin\ | 22/10/2020 | 17/6/2026 | El Cosmos Skin para MediaWiki versiones hasta 1.35.0, presenta una vulnerabilidad de tipo XSS almacenado porque los mensajes de MediaWiki no se escapaban apropiadamente. Esto está relacionado con las funciones wfMessage y Html::rawElement, como es demostrado en la función CosmosSocialProfile::getUserGroups | |
| Modificada | Alta (7.5) | 1.3% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en la extensión FileImporter para MediaWiki versiones anteriores a 1.34.4. Un atacante puede importar un archivo incluso cuando la página de destino está protegida contra "page creation" y el atacante no debería poder crearlo. Esto ocurre debido a una distinción manejada… | |
| Modificada | Media (6.1) | 0.98% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo XSS se presenta en la extensión MobileFrontend para MediaWiki versiones anteriores a 1.34.4 porque section.line es manejada inapropiadamente durante el reemplazo de la línea de la sección de expresiones regulares desde PageGateway. Usando HTML diseñado, un atacante puede provocar un… | |
| Modificada | Alta (7.5) | 1.4% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un filtrado de información en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. El manejo de la identificación del actor no necesariamente usa la base de datos correcta o la wiki correcta | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en MediaWiki versiones anteriores a 1.31.10 y desde1.32.x hasta 1.34.x anteriores a 1.34.4. La versión que no es jqueryMsg de la función mw.message(). La función Parse() no escapa al HTML. Esto afecta tanto al contenido del mensaje (que generalmente es seguro) como a los parámetros… | |
| Modificada | Alta (7.5) | 1.7% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en la extensión OATHAuth en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. Para los wikis que usan OATHAuth en un farm/cluster (tal y como mediante CentralAuth), la limitación de velocidad de los tokens OATH solo se realiza en un nivel de sitio… |