Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 18/12/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.35.1, la combinación de las funciones Html::rawElement y Message::text conlleva a un tipo XSS porque la definición de MediaWiki:Recentchanges-legend-watchlistexpiry puede ser cambiado onWiki para que la salida sea HTML sin procesar | |
| Modificada | Alta (8.8) | 1.5% | 💥 PoC | Tikiwiki Cms/groupware | 11/12/2020 | 17/6/2026 | TikiWiki versión 21.2, permite plantillas para ser editadas sin protección de tipo CSRF. Esto podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) y llevar a cabo unas protecciones CSRF insuficientes para la interfaz de administración basada en web del… | |
| Modificada | Media (5.4) | 0.53% | — | Mediawiki | 24/11/2020 | 17/6/2026 | La extensión PollNY para MediaWiki versiones hasta 1.35, permite un ataque de tipo XSS por medio de una opción de respuesta para una pregunta de encuesta, ingresada durante Special:CreatePoll o Special:UpdatePoll | |
| Modificada | Media (4.8) | 0.53% | — | Mediawiki | 24/11/2020 | 17/6/2026 | El archivo includes/CologneBlueTemplate.php en el skin CologneBlue para MediaWiki versiones hasta 1.35, permite un ataque de tipo XSS por medio de un mensaje qbfind proporcionado por un administrador | |
| Modificada | Alta (7.5) | 9.6% | 💥 Exploit | Lionwiki | 16/11/2020 | 17/6/2026 | LionWiki versiones anteriores a 3.2.12, permite a un usuario no autenticado leer archivos como usuario del servidor web por medio de una cadena diseñada en la variable f1 del archivo index.php, también se conoce como Inclusión de Archivo Local. NOTA: Esta vulnerabilidad solo afecta a los productos que ya no son… | |
| Modificada | Media (5.4) | 0.69% | — | Mediawiki | 28/10/2020 | 17/6/2026 | La extensión RandomGameUnit para MediaWiki hasta la versión 1.35 no escapaba adecuadamente a varios datos relacionados con los títulos. Cuando se crearon ciertas variedades de juegos dentro de MediaWiki, sus nombres o títulos podían ser manipulados para generar XSS almacenados dentro de la extensión RandomGameUnit | |
| Modificada | Media (5.4) | 0.77% | — | Requarks Wiki.js | 26/10/2020 | 17/6/2026 | En Wiki.js versiones anteriores a 2.5.162, una carga útil de tipo XSS puede ser inyectada en un título de página y ejecutada por medio de los resultados de búsqueda. Si bien el título se escapa apropiadamente tanto en los enlaces de navegación como en el título de la página real, no es el caso en los resultados… | |
| Modificada | Media (4.3) | 0.71% | — | Mediawiki | 22/10/2020 | 17/6/2026 | La extensión FileImporter en MediaWiki versiones hasta 1.35.0 no atribuía apropiadamente varias acciones de usuario a la dirección IP de un usuario específico. En cambio, para varias acciones, informaría la dirección IP de un servidor interno de Wikimedia Foundation al omitir datos X-Fordered-For. Esto… | |
| Modificada | Media (6.1) | 1.1% | — | Mediawiki Skin\ | 22/10/2020 | 17/6/2026 | El Cosmos Skin para MediaWiki versiones hasta 1.35.0, presenta una vulnerabilidad de tipo XSS almacenado porque los mensajes de MediaWiki no se escapaban apropiadamente. Esto está relacionado con las funciones wfMessage y Html::rawElement, como es demostrado en la función CosmosSocialProfile::getUserGroups | |
| Modificada | Alta (8.8) | 3.4% | — | Xwiki | 16/10/2020 | 17/6/2026 | En XWiki versiones anteriores a 2.5 y 11.10.6, cualquier usuario con derecho de SCRIPT (EDITA justo antes de XWiki versión 7.4) puede obtener acceso al contexto de Servlet del servidor de aplicaciones que contiene herramientas que permiten crear instancias de objetos Java arbitrarios e invocar métodos que pueden… | |
| Modificada | Alta (7.5) | 1.8% | — | Requarks Wiki.js | 5/10/2020 | 17/6/2026 | En Wiki.js versiones anteriores a 2.5.151, el salto de directorio fuera del contexto de Wiki.js es posible cuando es habilitado un módulo de almacenamiento con una extracción de caché de activo local. Un usuario malicioso puede leer potencialmente cualquier archivo en el sistema de archivos diseñando una URL… | |
| Modificada | Alta (7.5) | 1.3% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en la extensión FileImporter para MediaWiki versiones anteriores a 1.34.4. Un atacante puede importar un archivo incluso cuando la página de destino está protegida contra "page creation" y el atacante no debería poder crearlo. Esto ocurre debido a una distinción manejada… | |
| Modificada | Media (6.1) | 0.98% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo XSS se presenta en la extensión MobileFrontend para MediaWiki versiones anteriores a 1.34.4 porque section.line es manejada inapropiadamente durante el reemplazo de la línea de la sección de expresiones regulares desde PageGateway. Usando HTML diseñado, un atacante puede provocar un… | |
| Modificada | Alta (7.5) | 1.4% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un filtrado de información en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. El manejo de la identificación del actor no necesariamente usa la base de datos correcta o la wiki correcta | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en MediaWiki versiones anteriores a 1.31.10 y desde1.32.x hasta 1.34.x anteriores a 1.34.4. La versión que no es jqueryMsg de la función mw.message(). La función Parse() no escapa al HTML. Esto afecta tanto al contenido del mensaje (que generalmente es seguro) como a los parámetros… | |
| Modificada | Alta (7.5) | 1.7% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en la extensión OATHAuth en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. Para los wikis que usan OATHAuth en un farm/cluster (tal y como mediante CentralAuth), la limitación de velocidad de los tokens OATH solo se realiza en un nivel de sitio… | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en MediaWiki desde 1.32.x hasta 1.34.x anteriores a 1.34.4. La función LogEventList::getFiltersDesc usa de forma no segura el texto del mensaje para crear nombres de opciones para un campo de selección múltiple HTML. El código relevante debe usar la función escaped() en lugar de text() | |
| Modificada | Media (6.1) | 1.4% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4, puede ocurrir un ataque de tipo XSS relacionado con jQuery. El atacante crea un mensaje con [javascript:payload xss] y lo convierte en un objeto jQuery con mw.message().parse(). El resultado esperado es que el objeto… | |
| Modificada | Media (5.3) | 1.3% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | En MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4, Special:UserRights expone la existencia de usuarios ocultos | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiFedoraproject Fedora | 27/9/2020 | 17/6/2026 | Se detectó un problema en MediaWiki desde 1.34.x anteriores a 1.34.4. En Special:Contributions, el filtro NS usa mensajes sin escape como claves en la clave de opción para un especificador HTMLForm. Esto es vulnerable a un ataque de tipo XSS leve si uno de esos mensajes es cambiado para incluir HTML sin… | |
| Modificada | Crítica (9) | 1.2% | — | Scratch-wiki Scratchsig | 15/9/2020 | 17/6/2026 | La extensión ScratchSig para MediaWiki versiones anteriores a 1.0.1, permite un ataque de tipo Cross-Site Scripting almacenado. Usando la etiqueta (script) dentro de la etiqueta (scratchsig), los atacantes con permiso de edición pueden ejecutar scripts en el navegador de los visitantes. Con MediaWiki… | |
| Modificada | Media (6.6) | 1.3% | — | Xwiki | 10/9/2020 | 17/6/2026 | En XWiki versiones anteriores a 11.10.5 o 12.2.1, cualquier usuario con derecho de SCRIPT (derecho EDIT anterior a XWiki 7.4), puede obtener acceso al contexto del Servlet del servidor de aplicaciones, que contiene herramientas que permiten crear instancias de objetos Java arbitrarios e invocar métodos que pueden… | |
| Modificada | Crítica (10) | 1.2% | — | Scratch-wiki Scratch Login | 28/8/2020 | 17/6/2026 | En Scratch Login (extensión de MediaWiki) versiones anteriores a versión 1.1, cualquier cuenta puede ser registrada usando el mismo nombre de usuario con guiones bajos al principio, al final o repetidos, ya que MediaWiki los trata como espacios en blanco y los recorta. Esto afecta a todos los usuarios de cualquier… | |
| Modificada | Media (5.3) | 2.2% | — | Kujirahand Konawiki | 29/7/2020 | 17/6/2026 | La vulnerabilidad de salto de directorio en KonaWiki versiones 3.1.0 y anteriores, permite a atacantes remotos leer archivos arbitrarios por medio de vectores no especificados | |
| Modificada | Media (6.1) | 1.1% | — | Kujirahand Konawiki | 29/7/2020 | 17/6/2026 | La vulnerabilidad de tipo cross-site scripting en KonaWiki versiones 3.1.0 y anteriores, permite a atacantes remotos ejecutar script arbitrario por medio de una URL especialmente diseñada |