Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
596 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 2.5% | — | Gentoo LinuxMediawiki | 18/11/2013 | 16/6/2026 | MediaWiki anteriores a 1.19.6, y 1.20.x anteriores a 1.20.5, permite a atacantes remotos realizar ataques cross-site scripting (XSS), como demostrado por una sección CDATA conteniendo secuencias válidas codificadas con UTF-7 en un fichero SVG, el cual es interpretado incorrectamente como UTF-8 por Chrome y Firefox. | |
| Modificada | Media (5) | 2.0% | — | Mediawiki | 27/10/2013 | 16/6/2026 | Los scripts ApiBlock.php, ApiCreateAccount.php, ApiLogin.php, ApiMain.php, ApiQueryDeletedrevs.php, ApiTokens.php, y ApiUnblock.php en includes/api en MediaWiki 1.19.x anterior a 1.19.8, 1.20.x anterior a 1.20.7, y 1.21.x anterior a 1.21.2 permite a atacantes remotos obtener tokens CSFR y evitar la protección contra… | |
| Modificada | Media (5) | 2.1% | — | Mediawiki | 27/10/2013 | 16/6/2026 | includes/resourceloader/ResourceLoaderContext.php en MediaWiki 1.19.x anterior a la versión 1.19.8, 1.20.x anterior a 1.20.7, y 1.21.x anterior a la versión 1.21.2 permite a atacantes remotos obtener información sensible a través de "<" (bracket de ángulo abierto) carácter en el parámetro de lenguaje a w/load.php, lo… | |
| Modificada | Media (6.8) | 0.90% | — | Mediawiki | 11/10/2013 | 16/6/2026 | Vulnerabilidad cross-site request forgery (CSRF) en api/ApiQueryCheckUser.php en la extensión CheckUser para MediaWiki, posiblemente CheckUser anteriores a 2.3, permite a atacantes remotos secuestrar la autenticación de usuarios de forma arbitraria para peticiones que "realizan acciones de escritura sensibles" a… | |
| Modificada | Media (4.3) | 1.5% | — | Mediawiki | 11/10/2013 | 16/6/2026 | Vulnerabilidad de XSS en contrib/example.php de la extensión SyntaxHighlight GeSHi para MediaWiki, posiblemente la descargada antes de septiembre de 2013, permite a atacantes remotos inyectar script web arbitrario o HTML a través de PATH_INFO. | |
| Modificada | Media (4.3) | 2.0% | — | Mediawiki | 12/9/2013 | 16/6/2026 | Multiples vulnerabilidades XSS en repo/includes/EntityView.php en la extensión de Wikibase para MediaWiki 1.19.x anteriores a 1.19.8, 1.20.x anteriores a 1.20.7, y 1.21.x anteriores a 1.21.2 permite (1) a atacantes remotos inyectar scripts web o HTML arbitrarios a través de una etiqueta en la sección "In other… | |
| Modificada | Media (4.3) | 0.98% | — | Mediawiki Rssreader | 31/12/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en la extensión RSS Reader antes de v0.2.6 para MediaWiki, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un feed manipulado. | |
| Modificada | Media (5) | 1.9% | — | Mediawiki | 9/9/2012 | 16/6/2026 | El analizador wikitext en MediaWiki 1.17.x antes de 1.17.3 y 1.18.x antes de 1.18.2 permite a atacantes remotos provocar una denegación de servicio (bucle infinito) a través de ciertas entradas, como lo demuestra la función PadLeft. | |
| Modificada | Media (4.3) | 2.4% | — | Mediawiki | 9/9/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el analizador wikitext en MediaWiki v1.17.x antes de v1.17.3 y v1.18.x antes de v1.18.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de una página diseñada con "forged strip item markers", como se… | |
| Modificada | Media (5) | 1.6% | — | Mediawiki | 9/9/2012 | 16/6/2026 | MediaWiki v1.17.x anterior a v1.17.3 y v1.18.x anterior a v1.18.2 usa números aleatorios débiles para el reseteo de contraseñas de los tokens, lo que facilita a los atacantes remotos cambiar las contraseñas de los usuarios. | |
| Modificada | Media (6.8) | 1.5% | — | Mediawiki | 9/9/2012 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Special:Upload en MediaWiki v1.17.x antes de v1.17.3 y v1.18.x antes de v1.18.2, permite a atacantes remotos secuestrar la autenticación de las víctimas no especificadas para las solicitudes que suben archivos. | |
| Modificada | Media (5) | 1.7% | — | Mediawiki | 9/9/2012 | 16/6/2026 | El gestor de recursos en MediaWiki v1.17.x antes de v1.17.3 y v1.18.x antes de v1.18.2 incluye datos privados, como tokens CSRF en un archivo JavaScript, lo que permite a atacantes remotos obtener información sensible. | |
| Modificada | Media (6.8) | 1.3% | — | Mediawiki | 9/9/2012 | 16/6/2026 | Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en MediaWiki V1.17.x anteriores a v1.17.3 y v.18.x anteriores a v1.18.2, permite a atacantes remotos secuestrar la autenticación de los usuarios con permisos de bloque para peticiones que (1) bloqueen un usuario a través de una petición… | |
| Modificada | Media (4.3) | 4.9% | 💥 Exploit | Mediawiki | 29/6/2012 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en includes/SkinTemplate.php de MediaWiki anteriores a 1.17.5, 1.8.x anteriores a 1.18.4, y 1.19.x anteriores a 1.19.1. Permite a atacantes remotos inyectar codigo de script web o código HTML de su elección a través del parámetro uselang de… | |
| Modificada | Media (5) | 2.2% | — | MediawikiDebian Linux | 8/1/2012 | 16/6/2026 | MediaWiki, antes de v1.17.1, no comprueba los permisos de lectura antes de manejar las peticiones action=ajax, lo que permite a atacantes remotos obtener información sensible (1) aprovechandose de la función SpecialUpload::ajaxGetExistsWarning, o (2) aprovechando una extensión, como lo demuestra las extensiones… | |
| Modificada | Media (5) | 2.3% | — | MediawikiDebian Linux | 8/1/2012 | 16/6/2026 | MediaWiki antes de v1.17.1 permite a atacantes remotos obtener los títulos de las páginas de todas las páginas restringidas a través de una serie de solicitudes relacionadas con los parámetros (1) curid o (2) oldid. | |
| Modificada | Media (5.8) | 2.2% | — | Mediawiki | 23/5/2011 | 16/6/2026 | includes/User.php en MediaWiki anterior a v1.16.5, cuando wgBlockDisablesLogin es activado, no limpia ciertos datos de caché después de verificar un fallo de un token auth, lo que permite a atacantes remotos evitar la autenticación creando un wikiUserID manipulado y cookies wikiUserName, o mediante el aprovechamiento… | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 23/5/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en MediaWiki anterior a v1.16.5, cuando Internet Explorer 6 o anteriores es usado, permite a atacantes remotos inyectar código web script de su elección o HTML a través de un archivo cargado acceder con un extensión peligrosa como .shtml al… | |
| Modificada | Media (4.3) | 1.7% | — | Mediawiki | 27/4/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en MediaWiki antes de v1.16.4, cuando se utiliza Internet Explorer v6 o versiones anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un archivo cargado; accediendo con una extensión peligrosa como… | |
| Modificada | Baja (3.5) | 2.0% | — | Mediawiki | 27/4/2011 | 16/6/2026 | La funcionalidad de importación transwiki en MediaWiki antes de v1.16.3 no comprueba correctamente los privilegios, lo que permite a usuarios autenticados remotamente realizar las importaciones de cualquier wiki wgImportSources a través de una petición POST manipulada. | |
| Modificada | Media (5.8) | 1.9% | — | Mediawiki | 27/4/2011 | 16/6/2026 | La función checkCss en includes/Sanitizer.php en el analizador wikitext de MediaWiki antes de v1.16.3, no valida correctamente las hojas de estilo en cascada (CSS) secuencias señal, la cual permite a atacantes remotos ejecutar secuencias de comandos en sitios cruzados (XSS) u obtener información sensible mediante el… | |
| Modificada | Media (4.3) | 2.6% | — | Mediawiki | 27/4/2011 | 16/6/2026 | Ejecución de secuencias de comandos en sitios cruzados (XSS) en MediaWiki antes de 1.16.3, cuando Internet Explorer 6 o versiones anteriores se utiliza, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un archivo cargado acceder con una extensión peligrosas, como. html al final de la… | |
| Modificada | Media (6.8) | 1.1% | — | Mediawiki | 27/4/2011 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo PHP en MediaWikiParserTest.php en MediaWiki v1.16 beta, cuando register_globals está activado, permite a atacantes remotos ejecutar código PHP de su elección a través de vectores no especificados. | |
| Modificada | Baja (2.6) | 1.6% | — | Mediawiki | 27/4/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en profileinfo.php en MediaWiki anterior a v1.15.5, cyabdi wgEnableProfileInfo está activado, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "filter". | |
| Modificada | Media (4.3) | 1.6% | — | Mediawiki | 27/4/2011 | 16/6/2026 | api.php en MediaWiki anterior a v1.15.5 no previene el uso de las cabeceras caché públicas para los datos privados, lo que permite a atacantes remotos evitar las restricciones de acceso implementadas y obtener información sensible solicitando documentos desde un servidor proxy-caché que ha sido usado por la víctima. |