Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2802 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.4)0.20%—Wikimedia Mediawiki Flaggedrevs ExtensionAI7/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - FlaggedRevs Extension permite Cross-Site Scripting (XSS). Este problema afecta a la extensión Mediawiki - FlaggedRevs: desde 1.43.X hasta 1.43.2.
AplazadaMedia (5.4)0.20%—Wikimedia Mediawiki Quiz ExtensionAI7/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - Quiz Extension permite XSS almacenado. Este problema afecta a la extensión Mediawiki - Quiz: desde la versión 1.39.X hasta la 1.39.13, desde la versión…
AplazadaMedia (5.4)0.20%—Mediawiki ApprovedrevsAI7/7/202517/6/2026
La extensión ApprovedRevs para MediaWiki es vulnerable a XSS almacenado en varias ubicaciones donde los mensajes del sistema se insertan en HTML sin formato sin el escape adecuado. Los atacantes pueden explotar esto inyectando payloads de JavaScript mediante la sobreescritura de lenguaje uselang=x-xss, lo que provoca…
AplazadaMedia (5.4)0.29%—Mediawiki Wikicategorytag CloudAI7/7/202517/6/2026
La extensión WikiCategoryTagCloud es vulnerable a XSS reflejado a través del atributo linkstyle, que se concatena incorrectamente en HTML en línea sin escape. Un atacante puede inyectar controladores de eventos JavaScript como "onmouseenter" utilizando una entrada cuidadosamente manipulada mediante la función de…
AplazadaMedia (6.3)0.21%—Wikimedia Mediawiki - Urlshortener ExtensionAI7/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - UrlShortener Extension permite XSS almacenado. Este problema afecta a Mediawiki - UrlShortener de Wikimedia Foundation: desde 1.42.X hasta 1.42.7, desde…
AplazadaAlta (7.5)0.29%—Mediawiki SecurepollAI4/7/202517/6/2026
SetTranslationHandler.php no valida que el usuario sea administrador electoral, lo que permite que cualquier usuario (incluso sin autenticar) modifique el texto de traducción relacionado con las elecciones. Aunque funciona parcialmente mal en las versiones más recientes de MediaWiki, la comprobación sigue sin…
AplazadaCrítica (9.8)0.54%—Mediawiki SecurepollAI4/7/202517/6/2026
Las entradas controladas por el usuario se escapan incorrectamente en: * VotePage.php (opción de encuesta) * ResultPage::getPagesTab() y getErrorsTab() (nombres de página controlables por el usuario). Esto permite a los atacantes inyectar JavaScript y comprometer las sesiones de usuario bajo ciertas condiciones. Este…
AplazadaAlta (8.8)0.21%—Mediawiki SecurepollAI4/7/202517/6/2026
ArchivePage.php, UnarchivePage.php y VoterEligibilityPage#executeClear() no validan los métodos de solicitud ni los tokens CSRF, lo que permite a los atacantes activar acciones sensibles si un administrador visita un sitio malicioso. Este problema afecta a la extensión Mediawiki - SecurePoll: de la versión 1.39.X a la…
AplazadaMedia (6.1)0.22%—Wikimedia Mediawiki - Ipinfo ExtensionAI4/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - IPInfo Extension permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - IPInfo Extension: desde 1.39.X hasta 1.39.13, desde 1.42.X hasta…
AplazadaAlta (7.5)0.48%—Wikimedia Mediawiki - Ipinfo ExtensionAI4/7/202517/6/2026
La vulnerabilidad de consumo descontrolado de recursos en Wikimedia Foundation Mediawiki - IPInfo Extension permite una asignación excesiva. Este problema afecta a Mediawiki - IPInfo Extension: desde 1.39.X hasta 1.39.13, desde 1.42.X hasta 1.42.7, desde 1.43.X hasta 1.43.2.
AplazadaMedia (4.6)0.21%—Nmedia Frontend File ManagerAI4/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en mndpsingh287 Frontend File Manager permite la inyección de código. Este problema afecta al gestor de archivos frontend desde la versión n/d hasta la 23.2.
AplazadaAlta (8.6)0.34%—Mediawiki Short DescriptionAI3/7/202517/6/2026
Short Description es una extensión de MediaWiki que ofrece compatibilidad local con descripciones cortas. En la versión 4.0.0, las descripciones cortas no se depuran correctamente antes de insertarse como HTML mediante mw.util.addSubtitle, lo que permite a cualquier usuario insertar HTML arbitrario en el DOM editando…
AplazadaAlta (8.8)0.45%—Wikimedia Mediawiki Centralauth ExtensionAI3/7/202517/6/2026
La vulnerabilidad de autenticación incorrecta en Wikimedia Foundation Mediawiki - CentralAuth Extension permite: Omitir la autenticación. Este problema afecta a Mediawiki - CentralAuth Extension: desde 1.39.X antes de 1.39.13, desde 1.42.X antes de 1.42.7, desde 1.43.X antes de 1.43.2.
AplazadaMedia (6.5)0.24%—Wikimedia Mediawiki - Featuredfeeds ExtensionAI3/7/202517/6/2026
Vulnerabilidad de validación de entrada incorrecta en Wikimedia Foundation Mediawiki - FeaturedFeeds Extension permite cross-site scripting (XSS). Este problema afecta a la extensión Mediawiki - FeaturedFeeds: 1.39.X, 1.42.X, 1.43.X.
AplazadaMedia (5.3)0.30%—Sysadminsmedia HomeboxAI2/7/202517/6/2026
HomeBox es un sistema de inventario y organización del hogar. Antes de la versión 0.20.1, HomeBox presentaba una comprobación de autorización inexistente en los endpoints de la API responsables de actualizar y eliminar los archivos adjuntos de los artículos del inventario. Esta falla permitía a usuarios autenticados…
AplazadaAlta (8.7)0.85%—Hikvision Streaming Media Management ServerAI1/7/202517/6/2026
Hikvision Streaming Media Management Server v2.3.5 utiliza credenciales predeterminadas que permiten a atacantes remotos autenticarse y acceder a funciones restringidas. Tras autenticarse con estas credenciales, un atacante puede explotar una vulnerabilidad de lectura de archivos arbitrarios en el endpoint…
AplazadaAlta (8.6)0.42%—Mediawiki TabberneueAI27/6/202517/6/2026
TabberNeue es una extensión de MediaWiki que permite crear pestañas en la wiki. A partir de la versión 3.0.0 y anteriores a la 3.1.1, cualquier usuario puede insertar HTML arbitrario en el DOM insertando un payload en cualquier atributo permitido de la etiqueta ``. La versión 3.1.1 incluye un parche para este error.
AplazadaMedia (4.3)0.15%—Blend Media CTA Easy Sticky SidebarAI27/6/202517/6/2026
La vulnerabilidad de Cross Site Request Forgery (CSRF) en Blend Media WordPress CTA permite Cross Site Request Forgery. Este problema afecta a WordPress CTA desde n/d hasta la versión 1.6.9.
AplazadaAlta (7.5)0.72%—Serhii Pasyuk Gmedia Photo GalleryAI27/6/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Serhii Pasyuk Gmedia Photo Gallery permite la inclusión local de archivos en PHP. Este problema afecta a la galería fotográfica Gmedia desde n/d hasta la versión…
AnalizadaCrítica (9.8)2.6%💥 ExploitNajeebmedia Memberhero26/6/202511/8/2026
El complemento Simple User Registration para WordPress es vulnerable a la Escalada de Privilegios en todas las versiones hasta la 6.3 incluida. Esto se debe a restricciones insuficientes en los metavalores de usuario que se pueden proporcionar durante el registro. Esto permite que atacantes no autenticados se…
AplazadaMedia (4.3)0.28%—Slui Media HygieneAI20/6/202517/6/2026
La vulnerabilidad de falta de autorización en slui Media Hygiene permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Media Hygiene desde n/d hasta la versión 4.0.1.
AnalizadaAlta (7.2)0.61%—Fastlinemedia Beaver Builder20/6/202517/6/2026
El complemento Beaver Builder Plugin (Starter Version) para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "save_enabled_icons" en todas las versiones hasta la 2.9.1 (incluida). Esto permite que atacantes autenticados, con acceso de…
AplazadaAlta (7.1)0.26%—Creativemedia Elite Video PlayerAI17/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en _CreativeMedia_ Elite Video Player permite XSS almacenado. Este problema afecta a Elite Video Player desde n/d hasta la versión 10.0.5.
AnalizadaAlta (7.5)0.38%—Sick Media Server12/6/202517/6/2026
Los tokens de autorización del servidor multimedia presentan una aleatoriedad deficiente. Un atacante podría adivinar el token de un usuario activo calculando tokens plausibles.
AnalizadaAlta (7.5)0.30%—Sick Media Server12/6/202517/6/2026
La aplicación utiliza una función hash de contraseña débil, lo que permite a un atacante descifrar el hash de contraseña débil para obtener acceso a una cuenta de usuario FTP.