Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en MediaWiki desde 1.32.x hasta 1.34.x anteriores a 1.34.4. La función LogEventList::getFiltersDesc usa de forma no segura el texto del mensaje para crear nombres de opciones para un campo de selección múltiple HTML. El código relevante debe usar la función escaped() en lugar de text() | |
| Modificada | Media (6.1) | 1.4% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4, puede ocurrir un ataque de tipo XSS relacionado con jQuery. El atacante crea un mensaje con [javascript:payload xss] y lo convierte en un objeto jQuery con mw.message().parse(). El resultado esperado es que el objeto… | |
| Modificada | Media (5.3) | 1.3% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4, Special:UserRights expone la existencia de usuarios ocultos | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en MediaWiki desde 1.34.x anteriores a 1.34.4. En Special:Contributions, el filtro NS usa mensajes sin escape como claves en la clave de opción para un especificador HTMLForm. Esto es vulnerable a un ataque de tipo XSS leve si uno de esos mensajes es cambiado para incluir HTML sin… | |
| Modificada | Baja (3.1) | 1.3% | — | MediawikiFedoraproject FedoraDebian Linux | 24/6/2020 | 17/6/2026 | En MediaWiki en versiones anteriores a la 1.31.8, 1.32.x y 1.33.x versiones anteriores a la 1.33.4, y 1.34.x en versiones anteriores a la 1.34.2, los wikis privados que se encuentran detrás de un servidor de almacenamiento en caché que utiliza la función de seguridad de autorización de imágenes img_auth.php pueden… | |
| Modificada | Media (6.1) | 1.4% | — | Mediawiki | 2/6/2020 | 17/6/2026 | En el archivo resources/src/mediawiki.page.ready/ready.js en MediaWiki versiones anteriores a 1.35, permite a atacantes remotos forzar un cierre de sesión y una redirección externa por medio del contenido HTML en una página de MediaWiki. | |
| Modificada | Alta (7.5) | 1.3% | — | Mediawiki | 21/4/2020 | 17/6/2026 | La extensión CentralAuth versiones hasta REL1_34 para MediaWiki, permite a atacantes remotos obtener información confidencial de la cuenta oculta por medio de una petición api.php?action=query&meta=globaluserinfo&guiuser=. En otras palabras, la información puede ser recuperada por medio de la API action a… | |
| Modificada | Media (5.3) | 1.2% | — | Mediawiki | 3/4/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.34.1, los usuarios pueden agregar varias clases de Cascading Style Sheets (CSS) (que pueden afectar que contenido es mostrado u ocultado en la interfaz de usuario) en unos nodos DOM arbitrarios por medio del contenido HTML dentro de una página de MediaWiki. Esto se presenta porque… | |
| Modificada | Alta (7.5) | 1.3% | — | Mediawiki Abusefilter | 20/3/2020 | 17/6/2026 | Se detectó un problema en la extensión AbuseFilter para MediaWiki. El archivo includes/special/SpecialAbuseLog.php permite a atacantes obtener información confidencial, tal y como nombres de usuario eliminados y suprimidos y resúmenes, desde los datos de revisión de AbuseLog. Esto afecta a REL1_32 y REL1_33. | |
| Modificada | Media (5.3) | 0.87% | — | Mediawiki Checkuser | 19/3/2020 | 17/6/2026 | Se detectó un problema en la extensión CheckUser versiones hasta 1.35.0, para MediaWiki. Los resúmenes de edición ignorados ??siguen siendo visibles en CheckUser, que resulta en una violación del modelo de permisos de MediaWiki. | |
| Modificada | Media (6.1) | 0.81% | — | Mediawiki Mobilefrontend | 19/3/2020 | 17/6/2026 | En la extensión MobileFrontend para MediaWiki, se presenta una vulnerabilidad de tipo XSS dentro del campo edit summary del feed watchlist. Esto afecta a las versiones REL1_31, REL1_32 y REL1_33. | |
| Modificada | Crítica (9.8) | 1.2% | — | Mediawiki | 12/3/2020 | 17/6/2026 | En la extensión GlobalBlocking antes del 10-03-2020, para MediaWiki versiones hasta la versión 1.34.0, un problema relacionado con la evaluación del rango IP resultó en que los usuarios bloqueados volvieran a obtener privilegios escalados. Esto está relacionado al caso en el cual una dirección IP está contenida en dos… | |
| Modificada | Alta (8.1) | 4.1% | — | Mediawiki | 8/2/2020 | 16/6/2026 | MediaWiki versiones anteriores a 1.18.5 y versiones 1.19.x anteriores a 1.19.2, guardan las contraseñas en la base de datos local, (1) lo que podría facilitar a atacantes dependiendo del contexto obtener contraseñas de texto sin cifrar por medio de un ataque de fuerza bruta o, (2) cuando un plugin de autenticación… | |
| Modificada | Alta (7.5) | 2.1% | — | MediawikiFedoraproject Fedora | 6/2/2020 | 16/6/2026 | La extensión CentralNotice para MediaWiki versiones anteriores a 1.19.9, versiones 1.20.x anteriores a 1.20.8 y versiones 1.21.x anteriores a 1.21.3, establece el encabezado Cache-Control para almacenar en caché las cookies de sesión cuando un usuario es autocreado, lo que permite a atacantes remotos autenticarse como… | |
| Modificada | Media (5.3) | 1.1% | — | Mediawiki | 28/1/2020 | 17/6/2026 | La extensión CentralAuth para MediaWiki versiones anteriores a 1.19.10, versiones 1.2x anteriores a 1.21.4 y versiones 1.22.x anteriores a 1.22.1, permite a atacantes remotos obtener nombres de usuario por medio de vectores relacionados con la escritura de los nombres en el DOM de una página. | |
| Modificada | Media (6.1) | 1.1% | — | Mediawiki | 28/1/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en MediaWiki versiones 1.19.9 anteriores a 1.19.10, versiones 1.2x anteriores a 1.21.4 y versiones 1.22.x anteriores a 1.22.1, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de valores CSS no especificados. | |
| Modificada | Media (5.9) | 1.3% | — | Mediawiki | 27/1/2020 | 17/6/2026 | La extensión Scribunto para MediaWiki, permite a atacantes remotos obtener el token de reversión y posiblemente otra información confidencial por medio de un módulo diseñado, relacionado con el desarmado de páginas HTML especiales. | |
| Modificada | Media (6.1) | 0.70% | — | Mediawiki | 8/1/2020 | 17/6/2026 | La extensión WikibaseMediaInfo versión 1.35 para MediaWiki, permite un ataque de tipo XSS debido a una sintaxis de plantilla inapropiada dentro de la plantilla PropertySuggestionsWidget (en el archivo templates/search/PropertySuggestionsWidget.mustache+dom). | |
| Modificada | Media (6.1) | 0.66% | — | Mediawiki | 19/12/2019 | 17/6/2026 | El MinervaNeue Skin en MediaWiki desde el 05-11-2019 hasta el 13-12-2019 (versiones 1.35 y/o 1.34) maneja inapropiadamente ciertos atributos HTML, como es demostrado por IMG onmouseover= (el impacto es un XSS) e IMG src=http (el impacto es la revelación de la dirección IP del cliente). Esto puede presentarse dentro de… | |
| Modificada | Media (6.1) | 1.5% | — | Mediawiki | 11/12/2019 | 16/6/2026 | El archivo includes/libs/IEUrlExtension.php en la API MediaWiki en MediaWiki versiones 1.19.x anteriores a 1.19.8, versiones 1.20.x anteriores a 1.20.7 y versiones 1.21.x anteriores a 1.21.2 no detecta apropiadamente las extensiones cuando existe un número par de caracteres "." (punto) en una cadena, lo que permite a… | |
| Modificada | Media (6.1) | 1.6% | — | MediawikiDebian Linux | 11/12/2019 | 17/6/2026 | MediaWiki versiones hasta 1.33.1, permite a atacantes omitir el mecanismo de protección Title_blacklist al iniciar con un título arbitrario, estableciendo un redireccionamiento no resoluble para la página asociada y usando redirect=1 en la API action cuando se edita esa página. | |
| Modificada | Media (6.1) | 0.72% | — | Mediawiki Visual Editor | 11/12/2019 | 17/6/2026 | La extensión VisualEditor versiones hasta 1.34 para MediaWiki, permite un ataque de tipo XSS por medio de contenido adherido que contiene un elemento con un atributo data-ve-clipboard-key. | |
| Modificada | Alta (7.5) | 2.5% | — | MediawikiDebian LinuxRedhat Enterprise LinuxFedoraproject Fedora | 20/11/2019 | 16/6/2026 | MediaWiki versiones anteriores a la versión 1.19.4 y versiones 1.20.x anteriores a la versión 1.20.3, contiene un error en el script api.php lo que permite a atacantes remotos obtener información confidencial. | |
| Modificada | Alta (7.5) | 2.7% | — | MediawikiDebian LinuxRedhat Enterprise LinuxFedoraproject Fedora | 20/11/2019 | 16/6/2026 | MediaWiki versiones anteriores a la versión 1.19.4 y versiones 1.20.x anteriores a 1.20.3, permite a atacantes remotos causar una denegación de servicio (bloqueo de aplicación) mediante el envío de una petición especialmente diseñada. | |
| Modificada | Media (5.3) | 1.1% | — | Mediawiki Abusefilter | 15/11/2019 | 17/6/2026 | Se descubrió un problema en la extensión AbuseFilter versiones hasta 1.34 para MediaWiki. Una vez que un filtro de abuso específico se ha hecho público (accidentalmente o de otro modo), sus versiones anteriores pueden ser expuestas, lo que revela potencialmente información privada o confidencial dentro de la… |