Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.39% | — | Mediawiki | 20/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. CheckUser TokenManager utiliza de forma insegura el cifrado AES-CTR con un nonce repetido (también conocido como reutilizado), lo que permite a un adversario descifrarlo. | |
| Modificada | Media (5.4) | 0.52% | — | Mediawiki | 20/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. Hay XSS en el formato de fecha de Wikibase a través de los campos wikibase-time-precision-*. Esto permite la ejecución de JavaScript por parte del personal/usuarios administradores que no tienen… | |
| Modificada | Media (6.1) | 0.52% | — | Mediawiki Wikisource Category Browser | 17/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Wikisource Category Browser y se ha clasificado como problemática. Una parte desconocida del archivo index.php afecta a esta vulnerabilidad. La manipulación del argumento lang conduce a cross-site scripting. Es posible iniciar el ataque de forma remota. El parche se llama… | |
| Modificada | Media (5.5) | 0.27% | — | MediawikiFedoraproject Fedora | 12/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. Al instalar con un directorio de datos preexistente que tiene permisos débiles, los archivos SQLite se crean con el modo de archivo 0644, es decir, legible mundialmente para los usuarios locales. Estos… | |
| Modificada | Media (4.3) | 0.52% | — | MediawikiFedoraproject Fedora | 11/1/2023 | 17/6/2026 | En la extensión GrowthExperiments para MediaWiki hasta la versión 1.39, la API growthmanagementorlist permite a los usuarios bloqueados (bloqueados en ApiManageMentorList) inscribirse como mentores o editar cualquiera de sus propiedades relacionadas con la tutoría. | |
| Modificada | Media (6.1) | 0.57% | — | MediawikiFedoraproject Fedora | 10/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. E-Widgets reemplaza widgets en atributos HTML, lo que puede conducir a XSS, porque los autores de widgets a menudo no esperan que su widget se ejecute en un contexto de atributo HTML. | |
| Modificada | Media (5.3) | 0.87% | — | MediawikiFedoraproject Fedora | 10/1/2023 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.9, 1.36.x hasta 1.38.x antes de 1.38.5 y 1.39.x antes de 1.39.1. SpecialMobileHistory permite a atacantes remotos provocar una denegación de servicio porque las consultas a la base de datos son lentas. | |
| Modificada | Media (6.1) | 0.52% | — | Wikimedia Mediawiki-extensions-i18ntags | 5/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Wikimedia mediawiki-extensions-I18nTags y se ha clasificado como problemática. Este problema afecta un procesamiento desconocido del archivo I18nTags_body.php del componente Different Parser. La manipulación conduce a cross-site scripting. El ataque puede iniciarse de forma… | |
| Modificada | Alta (8.8) | 19% | — | Xwiki Ckeditor Integration | 4/1/2023 | 17/6/2026 | CKEditor Integration UI agrega soporte para editar páginas wiki usando CKEditor. Antes de las versiones 1.64.3, el documento `CKEditor.HTMLConverter` carecía de protección contra Cross Site Request Forgery (CSRF), lo que permitía ejecutar macros con los derechos del usuario actual. Si se engañara a un usuario… | |
| Modificada | Media (5.3) | 0.66% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.8, 1.36.x y 1.37.x antes de 1.37.5 y 1.38.x antes de 1.38.3. Cuando los cambios realizados por una dirección IP se reasignan a un usuario (usando reassignEdits.php), los cambios aún se atribuirán a la dirección IP en Especial: Contribuciones al realizar una búsqueda… | |
| Modificada | Media (5.3) | 0.66% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.8, 1.36.x y 1.37.x antes de 1.37.5 y 1.38.x antes de 1.38.3. HTMLUserTextField expone la existencia de usuarios ocultos. | |
| Modificada | Media (5.3) | 0.51% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.5, 1.36.x antes de 1.36.3 y 1.37.x antes de 1.37.1. Se puede crear un título bloqueado por AbuseFilter a través de Special:ChangeContentModel debido al mal manejo del valor de retorno del gancho EditFilterMergedContent. | |
| Modificada | Media (5.4) | 0.57% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.5, 1.36.x antes de 1.36.3 y 1.37.x antes de 1.37.1. Hay XSS almacenado a ciegas a través de una URL a la función Cargar imagen. | |
| Modificada | Media (5.3) | 0.63% | — | Mediawiki | 26/12/2022 | 17/6/2026 | Se descubrió un problema en MediaWiki antes de 1.35.5, 1.36.x antes de 1.36.3 y 1.37.x antes de 1.37.1. La API REST almacena en caché públicamente los resultados de wikis privados. | |
| Modificada | Media (6.1) | 0.36% | — | W2wiki Project W2wiki | 21/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en panicsteve w2wiki. Ha sido calificada como problemática. La función toHTML del archivo index.php del componente Markdown Handler es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting. El ataque puede lanzarse de forma remota. El nombre del parche es… | |
| Modificada | Media (6.1) | 0.38% | — | Mediawiki Semantic Drilldown | 16/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SemanticDrilldown Extension y clasificada como problemática. La función printFilterLine del archivo include/specials/SDBrowseDataPage.php del componente GET Parameter Handler es afectada por la vulnerabilidad. La manipulación del valor del argumento conduce a cross-site… | |
| Modificada | Media (6.5) | 0.49% | — | Xwiki | 23/11/2022 | 17/6/2026 | XWiki Platform es una plataforma wiki genérica que ofrece servicios de ejecución para aplicaciones creadas sobre ella. Cuando se utilizó la función "restablecer una contraseña olvidada" de XWiki, la contraseña se almacenó en texto plano en la base de datos. Esto sólo afecta a XWiki 13.1RC1 y versiones más recientes.… | |
| Modificada | Media (5.3) | 0.55% | — | Xwiki | 23/11/2022 | 17/6/2026 | XWiki Platform es una plataforma wiki genérica que ofrece servicios de ejecución para aplicaciones creadas sobre ella. Es posible hacer que XWiki cree muchos esquemas nuevos y los llene con tablas simplemente usando un identificador de usuario manipulado en el formulario de inicio de sesión. Esto puede provocar una… | |
| Modificada | Media (4.3) | 0.82% | — | Xwiki | 23/11/2022 | 17/6/2026 | XWiki Platform es una plataforma wiki genérica que ofrece servicios de ejecución para aplicaciones creadas sobre ella. Los usuarios sin derecho a ver documentos pueden deducir su existencia mediante consultas repetidas en Livetable. El problema se solucionó en XWiki 14.6RC1, 13.10.8 y 14.4.3, la respuesta no se limpia… | |
| Modificada | Alta (8.8) | 1.3% | — | Xwiki | 23/11/2022 | 17/6/2026 | XWiki Platform es una plataforma wiki genérica que ofrece servicios de ejecución para aplicaciones creadas sobre ella. Cualquier usuario con derechos de visualización de documentos comúnmente accesibles, incluida la macro de menú, puede ejecutar código Groovy, Python o Velocity arbitrario en XWiki, lo que le otorga… | |
| Modificada | Alta (8.8) | 1.3% | — | Xwiki | 23/11/2022 | 17/6/2026 | xwiki-platform-icon-ui es vulnerable a una Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente ("Inyección de Evaluación"). Cualquier usuario con derechos de visualización de documentos comúnmente accesibles, incluida la macro del selector de iconos, puede ejecutar código Groovy, Python o Velocity… | |
| Modificada | Alta (8.2) | 0.87% | — | Xwiki | 23/11/2022 | 17/6/2026 | A org.xwiki.platform:xwiki-platform-user-profile-ui le falta autorización para habilitar o deshabilitar usuarios. Cualquier usuario (con sesión iniciada o no) con acceso a la página XWiki.XWikiUserProfileSheet puede habilitar o deshabilitar cualquier perfil de usuario. Esto podría permitir a un usuario deshabilitado… | |
| Modificada | Media (4.9) | 0.76% | — | Xwiki | 23/11/2022 | 17/6/2026 | org.xwiki.platform:xwiki-platform-oldcore carece de autorización en User#setDisabledStatus, lo que puede permitir que un usuario autorizado incorrectamente y con solo derechos de script habilite o deshabilite a un usuario. Esta operación está destinada a estar disponible sólo para usuarios con derechos de… | |
| Modificada | Alta (8.8) | 1.0% | — | Xwiki | 23/11/2022 | 17/6/2026 | XWiki Platform vulnerable a una Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente (""Inyección de evaluación"") en AttachmentSelector.xml. El problema también se puede reproducir insertando un payload peligroso en las propiedades macro ""height"" o ""alt"". Esto se ha parcheado en las versiones… | |
| Modificada | Alta (7.4) | 0.30% | — | Xwiki | 23/11/2022 | 17/6/2026 | XWiki Platform es vulnerable a la Cross-Site Request Forgery (CSRF), que puede permitir a los atacantes eliminar o cambiar el nombre de las etiquetas sin necesidad de confirmación. El problema se solucionó en XWiki 13.10.7, 14.4.1 y 14.5RC1. Workarounds: es posible parchear instancias existentes directamente editando… |