Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 2.1% | — | Mediawiki Scribunto | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en la extensión Scribunto para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del nombre de una función, lo cual no está manejado correctamente en el la traza de error de Lua. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero JavaScript personalizado, lo cual no se maneja debidamente cuando se previsualiza el fichero. | |
| Modificada | Alta (7.1) | 2.7% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM o Zend PHP, permite a atacantes remotos causar una denegación de servicio ('quadratic blowup' y consumo de memoria) a través de un fichero XML que contiene una declaración de entidad con un reemplazamiento de cadena… | |
| Modificada | Alta (7.1) | 2.7% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki 1.24.x anterior a 1.24.2 cuando se utiliza PBKDF2 para el hash de contraseñas, permite a atacantes remotos causar una denegación de servicio (consumo de CPU) con una contraseña larga. | |
| Modificada | Media (5) | 2.4% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos evadir el filtrado de SVG y obtener información sensible de usuario a través del uso de minúsculas y mayúsculas en @import en un elemento style de un fichero SVG, tal y como se ha demostrado por '@imporT.' | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 no maneja correctamente cuando la función xml_parse del interprete de Zend no expande entidades, lo que permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un fichero SVG manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en la clase Html en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de una cadena de sustitución LanguageConverter cuando utiliza una variante de lenguaje. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un elemento href XLink animado. | |
| Modificada | Media (4.3) | 2.2% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en includes/upload/UploadBase.php en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un tipo MIME application/xml para un SVG anidado con una URI… | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en la extensión Hovercards para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con extractos de textos. | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en la previsualización en la extensión TemplateSandbox para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro text en Special:TemplateSandbox. | |
| Modificada | Baja (2.6) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en la previsualización en la extensión ExpandTemplates para MediaWiki, cuando $wgRawHTML está configurado a verdad, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro wpInput en la página Special:ExpandTemplates. | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en la extensión Listings para MediaWiki permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) name o (2) url. | |
| Modificada | Media (5) | 2.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | MediaWiki 1.2x anterior a 1.22.15, 1.23.x anterior a 1.23.8, y 1.24.x anterior a 1.24.1 permite a atacantes remotos evadir las restricciones CORS en $wgCrossSiteAJAXdomains a través de un dominio que tiene una coincidencia parcial con un origen permitido, tal y como fue demostrado por… | |
| Modificada | Baja (3.5) | 1.4% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en thumb.php en MediaWiki anterior a 1.19.23, 1.2x anterior a 1.22.15, 1.23.x anterior a 1.23.8, y 1.24.x anterior a 1.24.1 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de un mensaje wikitext. | |
| Modificada | Baja (2.6) | 0.95% | — | Mediawiki | 4/1/2015 | 17/6/2026 | MediaWiki versiones 1.21.x, versiones 1.22.x anteriores a 1.22.14, y versiones 1.23.x anteriores a 1.23.7, cuando $wgContentHandlerUseDB está habilitado, permite a los atacantes remotos conducir ataques de tipo cross-site-scripting (XSS) mediante el ajuste del modelo de contenido para una revisión en JS. | |
| Modificada | Alta (7.5) | 2.0% | — | Mediawiki | 4/1/2015 | 17/6/2026 | La función wfMangleFlashPolicy en OutputHandler.php en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.x anterior a 1.22.14, y 1.23.x anterior a 1.23.7 permite a atacantes remotos realizar ataques de inyección de objetos PHP a través de una cadena manipulada que contiene en una solicitud de formatos PHP, lo que causa… | |
| Modificada | Media (5.1) | 0.67% | — | Mediawiki | 4/1/2015 | 17/6/2026 | Vulnerabilidad de CSRF en la página Special:ExpandedTemplates en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.xanterior a 1.22.14, y 1.23.x anterior a 1.23.7, cuando $wgRawHTML está configurado a verdadero, permite a atacantes remotos secuestrar la autenticación de usuarios con permisos para editar para solicitudes… | |
| Modificada | Baja (3.5) | 1.6% | — | Mediawiki | 7/10/2014 | 17/6/2026 | Las páginas (1) Special:Preferences y (2) Special:UserLogin en MediaWiki anterior a 1.19.20, 1.22.x anterior a 1.22.12 y 1.23.x anterior a 1.23.5 permite a usuarios remotos autenticados realizar atauqes de XSS o tener otro impacto no especificado a través de CSSs manipulado, tal y como fue demostrado mediante la… | |
| Modificada | Media (4.3) | 2.0% | — | Mediawiki | 30/9/2014 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.19, 1.22.x anterior a 1.22.11, y 1.23.x anterior a 1.23.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero SVG manipulado. | |
| Modificada | Media (4.3) | 1.8% | — | Mediawiki | 22/8/2014 | 17/6/2026 | MediaWiki anterior a 1.19.18, 1.20.x hasta 1.22.x anterior a 1.22.9, y 1.23.x anterior a 1.23.2 no aplica un mecanismo de protección IFRAME para páginas transcluidas, lo que facilita a atacantes remotos realizar ataques de clickjacking a través de un sitio web manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 22/8/2014 | 17/6/2026 | Vulnerabilidad de XSS en mediawiki.page.image.pagination.js en MediaWiki 1.22.x anterior a 1.22.9 y 1.23.x anterior a 1.23.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores involucrando la clase multipageimagenavbox en conjunto con un valor action=raw. | |
| Modificada | Media (6.8) | 0.84% | — | Mediawiki | 22/8/2014 | 17/6/2026 | El endpoint JSONP en includes/api/ApiFormatJson.php en MediaWiki anterior a 1.19.18, 1.20.x hasta 1.22.x anterior a 1.22.9, y 1.23.x anterior a 1.23.2 acepta ciertos valores largos de devolución de llamada y no restringe los bytes iniciales de una respuesta JSONP, lo que permite a atacantes remotos realizar ataques de… | |
| Modificada | Baja (2.6) | 2.1% | — | Mediawiki | 6/6/2014 | 17/6/2026 | Vulnerabilidad de XSS en Special:PasswordReset in MediaWiki anterior a 1.19.16, 1.21.x anterior a 1.21.10 y 1.22.x anterior a 1.22.7, cuando wgRawHtml está habilitado, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de usuario inválido. | |
| Modificada | Media (5) | 2.1% | — | Mediawiki | 2/6/2014 | 16/6/2026 | maintenance/mwdoc-filter.php en MediaWiki anterior a 1.20.3 permite a atacantes remotos leer archivos arbitrarios a través de vectores no especificados. |