Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.8) | 1.2% | — | Mediawiki | 2/6/2014 | 16/6/2026 | Vulnerabilidad de fijación de sesión en la extensión CentralAuth para MediaWiki anterior a 1.18.6, 1.19.x anterior a 1.19.3 y 1.20.x anterior a 1.20.1 permite a atacantes remotos secuestrar sesiones web a través de la cookie centralauth_Session. | |
| Modificada | Media (6.8) | 2.3% | — | Mediawiki | 2/6/2014 | 16/6/2026 | Vulnerabilidad de fijación de sesión en Special:UserLogin en MediaWiki anterior a 1.18.6, 1.19.x anterior a 1.19.3 y 1.20.x anterior a 1.20.1 permite a atacantes remotos secuestrar sesiones web a través de session_id. | |
| Modificada | Media (6.8) | 0.60% | — | Mediawiki | 12/5/2014 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en las páginas especiales (1) CreateProperty, (2) CreateTemplate, (3) CreateForm y (4) CreateClass en la extensión SemanticForms para MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permiten a atacantes remotos secuestrar la autenticación de usuarios… | |
| Modificada | Media (6.8) | 0.60% | — | Mediawiki | 12/5/2014 | 17/6/2026 | Vulnerabilidad de CSRF en Special:CreateCategory en la extensión SemanticForms para MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permite a atacantes remotos secuestrar la autenticación de usuarios para solicitudes que crean categorías a través de vectores no especificados. | |
| Modificada | Media (5) | 1.3% | — | Mediawiki | 12/5/2014 | 17/6/2026 | MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permite a atacantes remotos obtener información acerca de página eliminada a través de las listas de vigilancia de (1) la API de registro, (2) Enhanced RecentChanges y (3) usuarios. | |
| Modificada | Media (4.3) | 1.5% | — | Mediawiki | 12/5/2014 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un atributo -o-link. | |
| Modificada | Alta (7.5) | 1.4% | — | Mediawiki | 12/5/2014 | 17/6/2026 | MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 no limpia debidamente archivos SVG, lo que permite a atacantes remotos tener impacto no especificado a través de XML inválido. | |
| Modificada | Media (4.3) | 1.0% | — | Mediawiki | 12/5/2014 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de XSL manipulado en un archivo SVG. | |
| Modificada | Media (4.3) | 1.4% | — | Mediawiki | 12/5/2014 | 16/6/2026 | Vulnerabilidad de XSS en la extensión TimeMediaHandler para MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con vídeos. | |
| Modificada | Alta (7.5) | 1.4% | — | Mediawiki | 12/5/2014 | 16/6/2026 | Desbordamiento de buffer en php-luasandbox en la extensión Scribuntu para MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 tiene impacto no especificado y vectores remotos. | |
| Modificada | Media (5) | 1.7% | — | Mediawiki | 12/5/2014 | 16/6/2026 | La función zend_inline_hash_func en php-luasandbox en la extensión Scribuntu para MediaWiki anterior a 1.19.10, 1.2x anterior a 1.21.4 y 1.22.x anterior a 1.22.1 permite a atacantes remotos causar una denegación de servicio (referencia a puntero nulo y caída) a través de vectores relacionados con convertir estructuras… | |
| Modificada | Media (4.3) | 2.4% | — | Mediawiki | 29/4/2014 | 17/6/2026 | Vulnerabilidad de XSS en includes/actions/InfoAction.php en MediaWiki anterior a 1.21.9 y 1.22.x anterior a 1.22.6 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de la clave "sort" en una acción "info". | |
| Modificada | Media (4) | 1.1% | — | Mediawiki | 20/4/2014 | 17/6/2026 | El archivo includes/specials/SpecialChangePassword.php en MediaWiki anterior a versiones 1.19.14, 1.20.x y versiones 1.21.x anterior a 1.21.8, y versiones 1.22.x anteriores a 1.22.5 no maneja apropiadamente un intento de inicio de sesión correctamente autenticado pero no previsto, lo que hace más fácil para que los… | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 2/3/2014 | 17/6/2026 | Vulnerabilidad de XSS en la función formatHTML en includes/api/ApiFormatBase.php en MediaWiki anterior a 1.19.12, 1.20.x y 1.21.x anterior a 1.21.6 y 1.22.x anterior a 1.22.3 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de una cadena manipulada localizada después de http:// en el… | |
| Modificada | Media (5.8) | 1.5% | — | Mediawiki | 2/3/2014 | 17/6/2026 | includes/User.php en MediaWiki anterior a 1.19.12, 1.20.x y 1.21.x anterior a 1.21.6 y 1.22.x anterior a 1.22.3 termina la validación de un token de usuario cuando encuentra el primer caracter incorrecto, lo que facilita a atacantes remotos obtener acceso a través de un ataque de fuerza bruta que depende de… | |
| Modificada | Media (4.3) | 2.4% | — | Mediawiki | 2/3/2014 | 17/6/2026 | includes/upload/UploadBase.php en MediaWiki anterior a 1.19.12, 1.20.x y 1.21.x anterior a 1.21.6 y 1.22.x anterior a 1.22.3 no previene el uso de espacios de nombres inválidos en archivos SVG, lo que permite a atacantes remotos realizar ataques XSS a través de una subida de SVG, tal y como se demostró mediante el uso… | |
| Modificada | Media (6) | 43% | 💥 Exploit | Mediawiki | 30/1/2014 | 17/6/2026 | MediaWiki 1.22.x en versiones anteriores a 1.22.2, 1.21.x en versiones anteriores a 1.21.5 y 1.19.x en versiones anteriores a 1.19.11, cuando el soporte a la carga de archivos DjVu o PDF está habilitado, permite a atacantes remotos ejecutar comandos arbitrarios a través de metacaracteres shell en (1) el parámetro page… | |
| Modificada | Alta (7.5) | 2.1% | — | Brion Vibber Centralauth ExtensionMediawiki | 26/1/2014 | 16/6/2026 | La extensión de MediaWiki CentralAuth 1.19.x anterior a 1.19.8, 1.20.7 anterior a 1.20.x y 1.21.x anterior 1.21.2 almacena en caché un objeto CentralAuthUser válida en la cookie centralauth_User incluso cuando el usuario no ha iniciado la sesión correctamente, lo que permite atacantes remotos evitar la autenticación… | |
| Modificada | Media (4.3) | 1.8% | — | Mediawiki | 13/12/2013 | 16/6/2026 | La extensión CleanChanges de MediaWiki anterior a 1.19.9, 1.20.x anterior a 1.20.8 y 1.21.x anterior a 1.21.3, cuando "Group changes by page in recent changes and watchlist" está activada, permite a atacantes remotos obtener información sensible (revision-borrado IPs) a través de la página Recent Changes. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/12/2013 | 16/6/2026 | Vulnerabilidad de blacklist incompleta en Sanitizer::checkCss en MediaWiki anteriores a 1.19.9, 1.20.8, y 1.21.x (anteriores a 1.21.3) permite a atacantes remotos conducir ataques de cross-site scripting (XSS) a través de ciertos caracteres no-ASCII en CSS, como fue demostrado utilizando variaciones de "expresion" que… | |
| Modificada | Media (4.3) | 1.3% | — | Mediawiki | 13/12/2013 | 16/6/2026 | Vulenrabilidad de lista negra incompleta en Sanitizer::checkCss en MediaWiki anterior a 1.19.9, 1.20.x anterior a 1.20.8 y 1.21.x anterior a 1.21.3 que permite a atacantes remotos realizar cross-site scripting (XSS) a través de un \b (retroceso carácter) en el CSS. | |
| Modificada | Media (6.8) | 0.68% | — | Mediawiki | 13/12/2013 | 16/6/2026 | Vulnerabilidad de Cross-site request forgery (CSRF) en la extensión de MediaWiki CentralAuth antes de 1.19.9, 1.20.x anterior a 1.20.8 y 1.21.x anterior a 1.21.3 permite a atacantes remotos secuestrar la autenticación de los usuarios para las solicitudes de inicio de sesión que a través de de vectores relacionados con… | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 25/11/2013 | 16/6/2026 | Vulnerabilidad de XSS en la extensión ZeroRatedMobileAccess para MediaWiki 1.19.x anterior a la versión 1.19.9, 1.20.x anterior a 1.20.8, y 1.21.x anterior a la versión 1.21.3 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro "to" hacia index.php. | |
| Modificada | Media (6.8) | 2.3% | — | Mediawiki | 18/11/2013 | 16/6/2026 | Vulnerabilidad de subida sin restricciones de ficheros en la API de subida de fragmentos en MediaWiki 1.19 a 1.19.6 y 1.20.x anteriores a 1.20.6 permite a atacantes remotos ejecutar código arbitrario mediante la subida de un fichero con extensión ejecutable. | |
| Modificada | Media (5) | 2.5% | — | MediawikiFedoraproject FedoraGentoo Linux | 18/11/2013 | 16/6/2026 | MediaWiki anteriores a 1.19.6, y 1.20.x anteriores a 1.20.5 no permite a las extensiones prevenir cambios en las contraseñas sin usar Special:PasswordReset y Special:ChangePassword, lo cual permite a atacantes remotos sortear restricciones de acceso en extensiones que sólo implementan uno de estos bloques. |