Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
–

596 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.4%—MediawikiDebian LinuxFedoraproject Fedora6/4/202117/6/2026
Se detectó un problema en MediaWiki versiones anteriores a 1.31.12 y versiones 1.32.x hasta 1.35.x versiones anteriores a 1.35.2. En las páginas especiales de ChangesList, como Special:RecentChanges y Special:Watchlist, algunos de los mensajes de etiqueta rcfilters-filter-* son generados en HTML sin escape,…
ModificadaMedia (6.1)1.3%—MediawikiDebian LinuxFedoraproject Fedora6/4/202117/6/2026
Se detectó un problema en MediaWiki versiones anteriores a 1.31.12 y versiones 1.32.x hasta 1.35.x anteriores a 1.35.2. En Special: NewFiles, todos los mensajes mediastatistics-header-* son generados en HTML sin escape, conllevando a una vulnerabilidad de tipo XSS
ModificadaAlta (7.5)0.66%—Mediawiki29/1/202117/6/2026
La API en la extensión Push para MediaWiki versiones hasta 1.35, usa texto sin cifrar para las credenciales de ApiPush, permitiendo una potencial divulgación de información
ModificadaAlta (8.8)0.70%—Mediawiki29/1/202117/6/2026
La API en la extensión Push para MediaWiki versiones hasta 1.35, no requería un token de edición en el archivo ApiPushBase.php y, por lo tanto, facilitó un ataque de tipo CSRF
ModificadaAlta (8.8)0.52%—Mediawiki21/12/202017/6/2026
Se detectó un problema en la extensión PushToWatch para MediaWiki versiones hasta 1.35.1. El formulario principal no implementó un token anti-CSRF y, por lo tanto, era completamente vulnerable a los ataques de tipo CSRF contra la función onSkinAddFooterLinks en el archivo PushToWatch.php
ModificadaAlta (8.8)1.0%—Mediawiki21/12/202017/6/2026
Se detectó un problema en la extensión Widgets para MediaWiki versiones hasta 1.35.1. Cualquier usuario con la capacidad de editar páginas dentro del espacio de nombres de Widgets podría llamar a cualquier función estática dentro de cualquier clase (definida en PHP o MediaWiki) por medio de un comentario HTML…
ModificadaMedia (5.3)1.0%—Mediawiki21/12/202017/6/2026
Se detectó un problema en la extensión SecurePoll para MediaWiki versiones hasta 1.35.1. La lista de votos non-admin contiene una marca de tiempo de votación completa, que puede proporcionar pistas no deseadas sobre cómo se desarrolló un proceso de votación
ModificadaAlta (7.5)1.1%—Mediawiki21/12/202017/6/2026
Se detectó un problema en la extensión CasAuth para MediaWiki versiones hasta 1.35.1. Debido a una comprobación inapropiada del nombre de usuario, permitió la suplantación del usuario con manipulaciones triviales de determinados caracteres dentro de un nombre de usuario determinado. Un usuario común es capaz…
ModificadaMedia (6.1)0.67%—Mediawiki21/12/202017/6/2026
Se detectó un problema en la extensión GlobalUsage para MediaWiki versiones hasta 1.35.1. El archivo SpecialGlobalUsage.php llama a la función WikiMap::makeForeignLink de forma no segura. La variable $page dentro de la función formatItem no se escapaba apropiadamente, lo que permitía un XSS en determinadas…
ModificadaMedia (5.3)1.5%—MediawikiDebian LinuxFedoraproject Fedora18/12/202017/6/2026
Se detectó un problema en MediaWiki versiones anteriores a 1.35.1. Una falta de usuarios (cuentas que no existen) y usuarios ocultos (cuentas que se han ocultado explícitamente por ser abusivas o similares) que el visualizador no puede observar son manejadas de forma diferente, exponiendo la información…
ModificadaMedia (6.1)1.5%—MediawikiDebian LinuxFedoraproject Fedora18/12/202017/6/2026
MediaWiki versiones anteriores a 1.35.1, permite un ataque de tipo XSS por medio del archivo BlockLogFormatter.php. En la función Language::translateBlockExpiry en sí mismo no escapa en todas las rutas de código. Por ejemplo, la devolución de la función Language::userTimeAndDate es siempre no segura para…
ModificadaMedia (6.1)1.4%—MediawikiFedoraproject Fedora18/12/202017/6/2026
MediaWiki versiones anteriores a 1.35.1, permite un ataque de tipo XSS por medio del archivo BlockLogFormatter.php. MediaWiki:blanknamespace puede ser generado potencialmente como HTML sin procesar con etiquetas SCRIPT por medio de la función LogFormatter::makePageLink(). Esto afecta a MediaWiki versiones…
ModificadaMedia (5.3)1.7%—MediawikiDebian LinuxFedoraproject Fedora18/12/202017/6/2026
MediaWiki versiones anteriores a 1.35.1, bloquea los intentos legítimos de ocultar las entradas del registro en algunas situaciones. Si uno establece MediaWiki:Mainpage en la Página Special:MyLanguage/Main, visita una entrada de registro en Special:Log y alterna la casilla de comprobación "Change visibility of…
ModificadaAlta (7.5)1.6%—MediawikiDebian LinuxFedoraproject Fedora18/12/202017/6/2026
En MediaWiki versiones anteriores a 1.35.1, unos mensajes userrights-expiry-current y userrights-expiry-none pueden contener HTML sin formato. Un XSS puede ocurrir cuando un usuario visita Special:UserRights pero no posee derechos para cambiar todos los derechos de usuario, y la tabla del lado izquierdo presenta…
ModificadaMedia (6.1)1.1%—MediawikiFedoraproject Fedora18/12/202017/6/2026
En MediaWiki versiones anteriores a 1.35.1, la combinación de las funciones Html::rawElement y Message::text conlleva a un tipo XSS porque la definición de MediaWiki:Recentchanges-legend-watchlistexpiry puede ser cambiado onWiki para que la salida sea HTML sin procesar
ModificadaMedia (5.4)0.53%—Mediawiki24/11/202017/6/2026
La extensión PollNY para MediaWiki versiones hasta 1.35, permite un ataque de tipo XSS por medio de una opción de respuesta para una pregunta de encuesta, ingresada durante Special:CreatePoll o Special:UpdatePoll
ModificadaMedia (4.8)0.53%—Mediawiki24/11/202017/6/2026
El archivo includes/CologneBlueTemplate.php en el skin CologneBlue para MediaWiki versiones hasta 1.35, permite un ataque de tipo XSS por medio de un mensaje qbfind proporcionado por un administrador
ModificadaMedia (5.4)0.69%—Mediawiki28/10/202017/6/2026
La extensión RandomGameUnit para MediaWiki hasta la versión 1.35 no escapaba adecuadamente a varios datos relacionados con los títulos. Cuando se crearon ciertas variedades de juegos dentro de MediaWiki, sus nombres o títulos podían ser manipulados para generar XSS almacenados dentro de la extensión RandomGameUnit
ModificadaMedia (4.3)0.71%—Mediawiki22/10/202017/6/2026
La extensión FileImporter en MediaWiki versiones hasta 1.35.0 no atribuía apropiadamente varias acciones de usuario a la dirección IP de un usuario específico. En cambio, para varias acciones, informaría la dirección IP de un servidor interno de Wikimedia Foundation al omitir datos X-Fordered-For. Esto…
ModificadaMedia (6.1)1.1%—Mediawiki Skin\22/10/202017/6/2026
El Cosmos Skin para MediaWiki versiones hasta 1.35.0, presenta una vulnerabilidad de tipo XSS almacenado porque los mensajes de MediaWiki no se escapaban apropiadamente. Esto está relacionado con las funciones wfMessage y Html::rawElement, como es demostrado en la función CosmosSocialProfile::getUserGroups
ModificadaAlta (7.5)1.3%—MediawikiFedoraproject Fedora27/9/202017/6/2026
Se detectó un problema en la extensión FileImporter para MediaWiki versiones anteriores a 1.34.4. Un atacante puede importar un archivo incluso cuando la página de destino está protegida contra "page creation" y el atacante no debería poder crearlo. Esto ocurre debido a una distinción manejada…
ModificadaMedia (6.1)0.98%—MediawikiFedoraproject Fedora27/9/202017/6/2026
Una vulnerabilidad de tipo XSS se presenta en la extensión MobileFrontend para MediaWiki versiones anteriores a 1.34.4 porque section.line es manejada inapropiadamente durante el reemplazo de la línea de la sección de expresiones regulares desde PageGateway. Usando HTML diseñado, un atacante puede provocar un…
ModificadaAlta (7.5)1.4%—MediawikiFedoraproject Fedora27/9/202017/6/2026
Se detectó un filtrado de información en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. El manejo de la identificación del actor no necesariamente usa la base de datos correcta o la wiki correcta
ModificadaMedia (6.1)1.1%—MediawikiFedoraproject Fedora27/9/202017/6/2026
Se detectó un problema en MediaWiki versiones anteriores a 1.31.10 y desde1.32.x hasta 1.34.x anteriores a 1.34.4. La versión que no es jqueryMsg de la función mw.message(). La función Parse() no escapa al HTML. Esto afecta tanto al contenido del mensaje (que generalmente es seguro) como a los parámetros…
ModificadaAlta (7.5)1.7%—MediawikiFedoraproject Fedora27/9/202017/6/2026
Se detectó un problema en la extensión OATHAuth en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. Para los wikis que usan OATHAuth en un farm/cluster (tal y como mediante CentralAuth), la limitación de velocidad de los tokens OATH solo se realiza en un nivel de sitio…