Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 1.3% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error que permite la omisión del filtro SVG mediante el uso de valores de atributo por defecto en una declaración DTD. | |
| Modificada | Media (4.7) | 1.1% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene una vulnerabilidad de Cross-Site Scripting (XSS) en SearchHighlighter::highlightText() con configuraciones que no son por defecto. | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual Special:Search permite la redirección a cualquier enlace de interwiki. | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual Special:UserLogin?returnto=interwiki:foo redirigirá a sitios externos. | |
| Modificada | Alta (8.8) | 0.76% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual "Mark all pages visited" en la lista de control no requiere un token CSRF | |
| Modificada | Alta (7.8) | 0.43% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error de divulgación de información en el que api.log podría contener contraseñas en texto plano. | |
| Modificada | Alta (7.5) | 2.9% | — | MediawikiFedoraproject Fedora | 29/12/2017 | 17/6/2026 | La extensión OAuth para MediaWiki negocia incorrectamente un nuevo token de cliente solo en Special:OAuth/initiate. Esto permite que atacantes omitan las restricciones de dirección IP planeadas elaborando una petición API con un token existente. | |
| Modificada | Alta (7.5) | 1.6% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | El convertidor de lenguaje en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permiten ataques de inyección de atributos mediante reglas de glosario. | |
| Modificada | Alta (7.5) | 1.6% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | El convertidor de lenguaje en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permite que atacantes reemplacen texto dentro de etiquetas mediante una definición de reglas seguida por mucho contenido innecesario. | |
| Modificada | Media (5.3) | 1.6% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permite que atacantes remotos inyecten caracteres > (mayor que) mediante el atributo id de un encabezado. | |
| Modificada | Media (6.1) | 1.0% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | La implementación de la expansión del parámetro raw message en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permite ataques de decoración HTML. | |
| Modificada | Alta (7.5) | 2.1% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2, cuando se ha configurado una wiki privada, proporciona diferentes mensajes de error para intentos de inicio de sesión fallidos dependiendo de si existe el nombre de usuario. Esto… | |
| Modificada | Crítica (9.8) | 7.7% | 💥 PoC | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | api.php en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 tiene una vulnerabilidad de descarga de archivos reflejada. | |
| Modificada | Media (6.1) | 1.0% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 tiene XSS cuando la configuración $wgShowExceptionDetails es falso y el navegador envía un escape de URL no estándar. | |
| Modificada | Media (6.1) | 1.5% | — | Mediawiki | 26/10/2017 | 16/6/2026 | Múltiples vulnerabilidades Cross-Site Scripting (XSS) en MediaWiki en versiones anteriores a la 1.18.5 y en versiones 1.19.x anteriores a la 1.19.2, cuando se usan gadgets de JavaScript sin especificar, permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro userlang en w/index.php. | |
| Modificada | Media (6.1) | 1.6% | — | Mediawiki | 26/10/2017 | 16/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en MediaWiki en versiones anteriores a la 1.18.5 y en versiones 1.19.x anteriores a la 1.19.2 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante un enlace File: a una imagen inexistente. | |
| Modificada | Media (4.9) | 1.2% | — | Mediawiki | 19/10/2017 | 16/6/2026 | MediaWiki, en versiones anteriores a la 1.18.5 y versiones 1.19.x anteriores a la 1.19.2, no protege correctamente los metadatos del bloqueo de usuario, lo que permite que administradores remotos lean una razón de bloqueo de usuario mediante un intento de rebloqueo. | |
| Modificada | Alta (7.5) | 1.6% | — | Mediawiki | 19/10/2017 | 16/6/2026 | MediaWiki, en versiones anteriores a la 1.18.5 y versiones 1.19.x anteriores a la 1.19.2, permite que atacantes remotos omitan el bloqueo de direcciones IP de la extensión GlobalBlocking y creen una cuenta mediante vectores sin especificar. | |
| Modificada | Media (6.5) | 1.4% | — | Mediawiki | 19/10/2017 | 16/6/2026 | MediaWiki, en versiones anteriores a la 1.18.5 y versiones 1.19.x anteriores a la 1.19.2, no envía una cabecera HTTP X-Frame-Options restrictiva, lo que permite que atacantes remotos lleven a cabo ataques de secuestro de clic mediante una respuesta API embebida en un elemento IFRAME. | |
| Modificada | Crítica (9.8) | 2.0% | — | Mediawiki | 17/10/2017 | 17/6/2026 | La biblioteca getid3 en MediaWiki en versiones anteriores a la 1.24.1, 1.23.8, 1.22.15 y 1.19.23 permite que atacantes remotos lean archivos arbitrarios, provoquen una denegación de servicio u otro tipo de impacto mediante un ataque XEE (XML External Entity). NOTA: Relacionado con CVE-2014-2053. | |
| Modificada | Crítica (9.8) | 2.5% | — | Mediawiki | 25/7/2017 | 17/6/2026 | La función MWOAuthDataStore::lookup_token Extension:OAuth para MediaWiki versión 1.25.x anterior a 1.25.3, versión 1.24.x anterior a 1.24.4 y anterior a versión 1.23.11, no comprueba apropiadamente la firma cuando verifica la firma de autorización, lo que permite a los consumidores registrados remotos utilizar las… | |
| Modificada | Alta (7.5) | 1.2% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki 1.27.x en versiones anteriores a 1.27.1 podría permitir a los atacantes remotos eludir las restricciones destinadas al acceso de sesión aprovechando una llamada a la función UserGetRights después de Session::getAllowedUserRights. | |
| Modificada | Media (6.5) | 0.96% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4, y 1.27.x en versiones anteriores a 1.27.1 permite a los usuarios autenticados remotos con permisos undelete eludir las restricciones destinadas a supresión y eliminación de la revisión y eliminar el estado de eliminación de revisión… | |
| Modificada | Alta (7.5) | 1.7% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4, y 1.27.x en versiones anteriores a 1.27.1 no genera elementos de cabecera en el contexto de un título dado, lo que permite a atacantes remotos obtener información sensible a través de una acción de análisis a api.php. | |
| Modificada | Media (6.1) | 1.1% | — | Mediawiki | 20/4/2017 | 17/6/2026 | Vulnerabilidad de XSS en el método de Parser::replaceInternalLinks2 en MediaWiki en versiones anterior a 1.23.15, 1.26.x en versiones anterior a 1.26.4, y 1.27.x en versiones anterior a 1.27.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores incluyendo el… |