Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9) | 0.43% | — | Xwiki PDF Viewer Macro | 13/11/2024 | 17/6/2026 | macro-pdfviewer es una macro de visor de PDF para XWiki que utiliza Mozilla pdf.js. El parámetro width de la macro del visor de PDF no se escapa correctamente, lo que permite XSS para cualquier usuario que pueda editar una página. XSS puede afectar la confidencialidad, integridad y disponibilidad de toda la… | |
| Analizada | Alta (7.5) | 0.52% | — | Xwiki PDF Viewer Macro | 13/11/2024 | 17/6/2026 | macro-pdfviewer es una macro de visor de PDF para XWiki que utiliza Mozilla pdf.js. Cualquier usuario con derechos de visualización en XWiki.PDFViewerService puede acceder a cualquier archivo adjunto almacenado en la wiki, ya que la "clave" que se pasa para evitar que esto se calcule incorrectamente, al llamar a skip… | |
| Analizada | Alta (7.5) | 0.67% | — | Xwiki PDF Viewer Macro | 13/11/2024 | 17/6/2026 | macro-pdfviewer es una macro de visor de PDF para XWiki que utiliza Mozilla pdf.js. La macro de visor de PDF permite a un atacante ver cualquier archivo adjunto mediante la función "Delegar mi derecho de visualización" siempre que el atacante pueda ver una página cuyo último autor tenga acceso al archivo adjunto. Para… | |
| Analizada | Crítica (9.1) | 0.37% | — | Yeswiki | 31/10/2024 | 17/6/2026 | YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.4.5, el uso de un algoritmo criptográfico débil y una sal codificada de forma rígida para codificar la clave de restablecimiento de contraseña permite recuperarla y usarla para restablecer la contraseña de cualquier cuenta. Este problema se solucionó en… | |
| Aplazada | Alta (7.1) | 0.29% | — | Dennis Encyclopedia Glossary WikiAI | 17/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Dennis Hoppe Encyclopedia / Glossary / Wiki permite XSS reflejado. Este problema afecta a la Enciclopedia / Glosario / Wiki: desde n/a hasta 1.7.60. | |
| Aplazada | Media (6.4) | 0.33% | — | Mediawiki ImportdumpAI | 9/10/2024 | 17/6/2026 | ImportDump es una extensión de MediaWiki diseñada para automatizar las solicitudes de importación de los usuarios. El ID de actor local de un usuario se almacena en la base de datos para indicar quién realizó qué solicitudes. Por lo tanto, si un usuario de otra wiki tiene el mismo ID de actor que alguien de la wiki… | |
| Aplazada | Media (6) | 0.42% | — | Mediawiki IncidentreportingAI | 9/10/2024 | 17/6/2026 | IncidentReporting es una extensión de MediaWiki para mover informes de incidentes desde el wikitexto a las tablas de la base de datos. Hay una variedad de problemas de Cross-site Scripting, aunque todos ellos requieren permisos elevados. Algunos están disponibles para cualquiera que tenga el derecho `editincidents`,… | |
| Aplazada | Media (6) | 0.41% | — | Mediawiki ImportdumpAI | 9/10/2024 | 17/6/2026 | ImportDump es una extensión para mediawiki diseñada para automatizar las solicitudes de importación de los usuarios. Cualquiera que pueda editar las cadenas de interfaz de una wiki (normalmente administradores y administradores de interfaz) puede incrustar payloads XSS en los mensajes de fechas y, por tanto, enviar… | |
| Aplazada | Media (6.1) | 0.29% | — | Mediawiki Vector SkinAI | 9/10/2024 | 17/6/2026 | Se descubrió un problema en VectorComponentUserLinks.php en el componente Vector Skin en MediaWiki anterior a 1.39.5 y 1.40.x anterior a 1.40.1. vector-intro-page MalformedTitleException no se detecta si no es un título válido, lo que genera páginas web incorrectas. | |
| Aplazada | Media (6.5) | 0.30% | — | Mediawiki Vector SkinAI | 9/10/2024 | 17/6/2026 | Se descubrió un problema en el componente Vector Skin para MediaWiki anterior a 1.39.5 y 1.40.x anterior a 1.40.1. vector-toc-toggle-button-label no se escapa, pero debería hacerlo, porque el parámetro de línea puede tener marcado. | |
| Analizada | Media (5.4) | 0.34% | — | Miraheze Wikidiscover | 7/10/2024 | 17/6/2026 | WikiDiscover es una extensión diseñada para usarse con una granja administrada por CreateWiki para mostrar wikis. Special:WikiDiscover es una página especial que enumera todas las wikis de la granja de wikis. Sin embargo, la página especial no hace ningún esfuerzo por escapar del nombre o la descripción de la wiki.… | |
| Analizada | Media (5.3) | 0.33% | — | Miraheze Createwiki | 7/10/2024 | 17/6/2026 | CreateWiki es una extensión que se utiliza en Miraheze para solicitar y crear wikis. El nombre de los wikis solicitados no se escapa en Special:RequestWikiQueue, por lo que un usuario puede insertar HTML arbitrario que se muestra en la cola de solicitudes de wikis cuando solicita una wiki. Si un creador de wiki se… | |
| Analizada | Media (6.9) | 35% | — | Wikimedia-extensions-css | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') vulnerabilidad en The Wikimedia Foundation Mediawiki - CSS Extension permite Path Traversal. Este problema afecta a Mediawiki - CSS Extension: desde 1.42.X antes de 1.42.2, desde 1.41.X antes de 1.41.3, desde 1.39.X… | |
| Analizada | Alta (8.8) | 0.56% | — | Mediawiki Cargo | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en The Wikimedia Foundation Mediawiki - Cargo permite la inyección SQL. Este problema afecta a Mediawiki - Cargo: desde 3.6.X hasta 3.6.1. | |
| Analizada | Media (6.9) | 0.41% | — | Mediawiki Cargo | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en The Wikimedia Foundation Mediawiki - Cargo permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - Cargo: desde 3.6.X hasta 3.6.1. | |
| Analizada | Media (6.9) | 0.29% | — | Mediawiki Cargo | 5/10/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en The Wikimedia Foundation Mediawiki - Cargo permite la Cross-Site Request Forgery. Este problema afecta a Mediawiki - Cargo: desde 3.6.X hasta 3.6.1. | |
| Analizada | Media (6.9) | 0.41% | — | Wikimedia-extensions-css | 5/10/2024 | 17/6/2026 | La vulnerabilidad de codificación incorrecta o escape de salida en The Wikimedia Foundation Mediawiki - CSS Extension permite la inyección de código. Este problema afecta a Mediawiki - CSS Extension: desde 1.39.X antes de 1.39.9, desde 1.41.X antes de 1.41.3, desde 1.42.X antes de 1.42.2. | |
| Analizada | Media (6.9) | 0.33% | — | Wikimedia Apex | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en The Wikimedia Foundation Mediawiki - Apex skin permite XSS almacenado. Este problema afecta a Mediawiki - Apex skin: desde 1.39.X antes de 1.39.9, desde 1.41.X antes de 1.41.3, desde 1.42.X… | |
| Aplazada | Media (6.9) | 0.52% | — | Wikimedia Mediawiki - PagetriageAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en The Wikimedia Foundation Mediawiki - PageTriage permite la omisión de la autenticación. Este problema afecta a Mediawiki - PageTriage: desde 1.39.X hasta 1.39.9, desde 1.41.X hasta 1.41.3, desde 1.42.X hasta 1.42.2. | |
| Analizada | Media (5.3) | 0.45% | — | Mediawiki | 4/10/2024 | 17/6/2026 | Se descubrió un problema en la extensión AbuseFilter para MediaWiki anterior a la versión 1.39.9, 1.40.x y 1.41.x anterior a la 1.41.3, y 1.42.x anterior a la 1.42.2. Un llamador de API puede hacer coincidir una condición de filtro con los registros de AbuseFilter incluso si el llamador no está autorizado a ver los… | |
| Aplazada | Baja (3.5) | 0.34% | — | Mediawiki DatadumpAI | 2/10/2024 | 17/6/2026 | DataDump es una extensión de MediaWiki que proporciona volcados de wikis. Varios mensajes de interfaz no tienen caracteres de escape (más específicamente, (datadump-table-column-queued), (datadump-table-column-in-progress), (datadump-table-column-completed), (datadump-table-column-failed)). Si se editan estos mensajes… | |
| Analizada | Media (5.3) | 0.55% | — | Xwiki | 18/9/2024 | 17/6/2026 | XWiki Platform es una plataforma wiki genérica que ofrece servicios de ejecución para aplicaciones creadas sobre ella. Es posible obtener acceso a los filtros de notificación de cualquier usuario mediante una URL como… | |
| Analizada | Media (6.5) | 0.52% | — | Xwiki | 18/9/2024 | 17/6/2026 | XWiki Platform es una plataforma wiki genérica que ofrece servicios de ejecución para aplicaciones creadas sobre ella. Es posible que cualquier usuario que conozca el ID de una preferencia de filtro de notificaciones de otro usuario la habilite, deshabilite o incluso elimine. El impacto es que el usuario objetivo… | |
| Aplazada | Media (4.3) | 0.40% | — | Requarks Wiki.jsAI | 18/9/2024 | 17/6/2026 | Wiki.js es una aplicación wiki de código abierto creada en Node.js. Un usuario deshabilitado puede acceder a una wiki abusando de la función de restablecimiento de contraseña. Mientras configuraba los correos electrónicos SMTP en mi servidor, probé dichos correos electrónicos restableciendo la contraseña con mi… | |
| Analizada | Media (5.3) | 3.4% | 💥 Exploit | Xwiki | 10/9/2024 | 17/6/2026 | La plataforma XWiki es una plataforma wiki genérica. La API REST expone el historial de cualquier página en XWiki de la que el atacante conozca el nombre. La información expuesta incluye, para cada modificación de la página, la hora de la modificación, el número de versión, el autor de la modificación (tanto el nombre… |