Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.71% | — | RSS FOR Mediawiki | 2/5/2022 | 17/6/2026 | La extensión RSS versiones anteriores a 29-04-2022 para MediaWiki permite un ataque de tipo XSS por medio de un elemento rss (si el feed está en $wgRSSUrlWhitelist y $wgRSSAllowLinkTag es true) | |
| Modificada | Alta (7.5) | 1.4% | — | Mediawiki | 30/4/2022 | 17/6/2026 | Se ha detectado un problema en MediaWiki versiones hasta 1.37.2. La extensión SecurePoll permite un filtrado porque es admitida una ordenación por marca de tiempo | |
| Modificada | Media (6.1) | 0.67% | — | Mediawiki | 29/4/2022 | 17/6/2026 | El skin Nimbus para MediaWiki versiones hasta 1.37.2 (anteriores a 6f9c8fb868345701d9544a54d9752515aace39df) permite un uso de XSS en los mensajes de los enlaces Advertise | |
| Modificada | Crítica (9.8) | 1.3% | — | Mediawiki | 29/4/2022 | 17/6/2026 | El módulo admin API en la extensión QuizGame para MediaWiki versiones hasta 1.37.2 (anteriores a 665e33a68f6fa1167df99c0aa18ed0157cdf9f66) omite una comprobación para el usuario quizadmin | |
| Modificada | Media (4.3) | 0.38% | — | Mediawiki | 29/4/2022 | 17/6/2026 | La extensión FanBoxes para MediaWiki versiones hasta 1.37.2 (antes de 027ffb0b9d6fe0d823810cf03f5b562a212162d4) permite un ataque de tipo CSRF de Special:UserBoxes | |
| Modificada | Crítica (9.8) | 17% | — | Mediawiki | 29/4/2022 | 17/6/2026 | La extensión SemanticDrilldown para MediaWiki versiones hasta 1.37.2 (anteriores a e688bdba6434591b5dff689a45e4d53459954773) permite una inyección SQL con determinadas restricciones "-" y "_" | |
| Modificada | Media (4.3) | 0.35% | — | Mediawiki | 29/4/2022 | 17/6/2026 | La extensión Private Domains para MediaWiki versiones hasta 1.37.2, (anteriores a 1ad65d4c1c199b375ea80988d99ab51ae068f766) permite una vulnerabilidad de tipo CSRF para la edición de páginas que almacenan la configuración de la extensión. El atacante debe lanzar una petición POST a Special:PrivateDomains | |
| Modificada | Media (4.9) | 1.5% | — | Xwiki Commons | 28/4/2022 | 17/6/2026 | org.xwiki.commons:xwiki-commons-xml es un módulo común usado por otros proyectos de primer nivel de XWiki. A partir de la versión 2.7 y versiones anteriores a 12.10.10, 13.4.4 y 13.8-rc-1, es posible que un script acceda a cualquier archivo que acceda al usuario que ejecuta el servidor de aplicaciones XWiki con XML… | |
| Modificada | Alta (7.5) | 1.0% | — | Mediawiki Createredirect | 21/4/2022 | 17/6/2026 | La extensión CreateRedirect versiones anteriores a 14-04-2022 para MediaWiki, no comprueba apropiadamente si el usuario presenta permisos para editar la página de destino. Esto podría conllevar a que un usuario no autorizado (o bloqueado) pudiera editar una página | |
| Modificada | Media (5.3) | 1.0% | — | Xwiki | 8/4/2022 | 17/6/2026 | La plataforma XWiki es una plataforma wiki genérica que ofrece servicios de tiempo de ejecución para aplicaciones construidas sobre ella. Un usuario invitado sin derecho a visualizar las páginas de la wiki puede seguir listando documentos mediante la renderización de algunos documentos de velocidad. El problema ha… | |
| Modificada | Media (5.3) | 3.2% | 💥 Exploit | Xwiki | 8/4/2022 | 17/6/2026 | La plataforma XWiki es una plataforma wiki genérica que ofrece servicios de ejecución para las aplicaciones construidas sobre ella. Un usuario invitado sin derecho a ver las páginas de la wiki puede seguir listando documentos relacionados con los usuarios de la wiki. El problema ha sido parcheado en versiones… | |
| Modificada | Alta (8.1) | 0.80% | — | Xwiki | 8/4/2022 | 17/6/2026 | La plataforma XWiki es una plataforma wiki genérica que ofrece servicios de tiempo de ejecución para aplicaciones construidas sobre ella. Los usuarios simples pueden crear SSX/JSX globales sin derechos específicos: en teoría, sólo los usuarios con derechos de programación deberían poder crear SSX o JSX que sean… | |
| Modificada | Media (5.3) | 1.0% | — | Miraheze Createwiki | 4/4/2022 | 17/6/2026 | CreateWiki es la extensión MediaWiki de Miraheze para solicitar y crear wikis. Sin el parche para este problema, pueden hacerse comentarios anónimos usando Special:RequestWikiQueue cuando son enviados directamente por medio de POST. Un parche para este problema está disponible en la rama "master" del repositorio… | |
| Modificada | Crítica (9.8) | 1.3% | — | Mediawiki | 30/3/2022 | 17/6/2026 | Se ha detectado un problema en Mediawiki versiones hasta 1.37.1. La comprobación del permiso override-antispoof en la extensión AntiSpoof es incorrecta | |
| Modificada | Crítica (9.8) | 1.5% | — | Mediawiki | 30/3/2022 | 17/6/2026 | Se ha detectado un problema en MediaWiki versiones hasta 1.37.1. El archivo ImportPlanValidator.php en la extensión FileImporter maneja inapropiadamente la comprobación de los derechos de edición | |
| Modificada | Crítica (9.8) | 1.5% | — | Mediawiki | 30/3/2022 | 17/6/2026 | Se ha detectado un problema en MediaWiki versiones hasta 1.37.1. La extensión CentralAuth maneja inapropiadamente un problema de ttl para grupos que expiran en el futuro | |
| Modificada | Media (6.1) | 1.2% | — | MediawikiFedoraproject FedoraDebian Linux | 30/3/2022 | 17/6/2026 | Se ha detectado un problema de tipo XSS en MediaWiki versiones anteriores a 1.35.6, versiones 1.36.x anteriores a 1.36.4 y versiones 1.37.x anteriores a 1.37.2. Las propiedades widthheight, widthheightpage y nbytes de los mensajes no son escapadas cuando son usadas en galerías o en Special:RevisionDelete | |
| Modificada | Alta (7.5) | 1.4% | — | Yeswiki | 25/3/2022 | 17/6/2026 | Se presenta una vulnerabilidad de Inyección SQL en Yeswiki doryphore versión 20211012, por medio del parámetro email en el formulario de registro | |
| Modificada | Media (6.1) | 2.3% | — | Apache Jspwiki | 25/2/2022 | 17/6/2026 | Un envío de preferencias de usuario cuidadosamente diseñado podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, relacionada con la pantalla de preferencias de usuario, que podría permitir al atacante ejecutar javascript en el navegador de la víctima y conseguir alguna información confidencial sobre… | |
| Modificada | Alta (8.8) | 1.2% | — | Apache Jspwiki | 25/2/2022 | 17/6/2026 | El formulario de preferencias de usuario de Apache JSPWiki es vulnerable a ataques de tipo CSRF, que pueden conllevar a una toma de posesión de la cuenta. Los usuarios de Apache JSPWiki deberían actualizar a versión 2.11.2 o posterior. | |
| Modificada | Media (6.5) | 0.72% | — | Requarks Wiki.js | 22/2/2022 | 17/6/2026 | Wiki.js es una aplicación wiki construida sobre Node.js. En las versiones afectadas, un usuario autenticado con acceso de escritura en un conjunto restringido de rutas puede actualizar una página fuera de las rutas permitidas especificando un ID de página de destino diferente mientras mantiene la ruta intacta. El… | |
| Modificada | Media (6.1) | 0.86% | — | Wikidocs | 19/2/2022 | 17/6/2026 | WikiDocs versión 0.1.18, presenta múltiples vulnerabilidades de tipo XSS reflejadas en diferentes páginas | |
| Modificada | Alta (8.8) | 20% | — | Wikidocs | 19/2/2022 | 17/6/2026 | WikiDocs versión 0.1.18, presenta una vulnerabilidad de ejecución de código remoto autenticado. Un atacante puede subir un archivo malicioso usando el formulario de subida de imágenes mediante el archivo index.php | |
| Modificada | Alta (7.5) | 1.6% | — | Mediawiki | 18/2/2022 | 17/6/2026 | MediaWiki versiones anteriores a 1.23.16, versiones 1.24.x hasta 1.27.x anteriores a 1.27.2 y versiones 1.28.x anteriores a 1.28.1, permite a atacantes remotos descubrir las direcciones IP de los visitantes del Wiki por medio de un ataque style="background-image: attr(title url);" dentro de un elemento DIV que… | |
| Modificada | Media (6.5) | 0.48% | — | Scratch-wiki Scratch Confirmaccount V3 | 15/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el archivo RequirementsBypassPage.php de Scratch Wiki scratch-confirmaccount-v3, permite a atacantes modificar los requisitos de petición de cuentas |