Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

1468 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Múltiples vulnerabilidades de inyección SQL en el archivo Logs.jsp en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2053, permiten a los usuarios autenticados ejecutar comandos SQL arbitrarios por medio del parámetro source o subString.
ModificadaAlta (8.8)0.94%—Wikidsystems 2FA Enterprise Server17/10/201917/6/2026
Un problema de tipo CSRF en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2053, le permite a un atacante remoto engañar a un usuario autenticado para que realice acciones no deseadas tales como (1) crear o eliminar usuarios administradores; (2) crear o eliminar grupos; o (3) crear, eliminar, habilitar o…
ModificadaAlta (8.8)1.7%—Wikidsystems 2FA Enterprise Server17/10/201917/6/2026
Una vulnerabilidad de inyección SQL en el archivo processPref.jsp en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2053, permite a un usuario autenticado ejecutar comandos SQL arbitrarios por medio del parámetro key del archivo processPref.jsp.
ModificadaMedia (6.1)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado y reflejado en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio del archivo /WiKIDAdmin/groups.jsp. El parámetro groupName es vulnerable: a que ocurra un ataque de…
ModificadaMedia (6.1)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permiten a los atacantes remotos inyectar script web o HTML arbitrario que es activado cuando el archivo Logs.jsp es visitado. La columna rendered_message es recuperada y mostrada, sin sanear, en…
ModificadaMedia (6.1)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado y reflejado en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio del archivo /WiKIDAdmin/userPreregistration.jsp. El parámetro preRegistrationData es vulnerable: a que…
ModificadaAlta (8.8)2.1%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
WiKID Enterprise 2FA (two factor authentication) Enterprise Server versiones hasta 4.2.0-b2032, es vulnerable a una inyección SQL por medio del end point del archivo searchDevices.jsp. Los parámetros uid y domain son usados, sin sanear, en una consulta SQL construida en la función buildSearchWhereClause.
AnalizadaMedia (5.3)1.8%—MediawikiFedoraproject FedoraDebian Linux26/9/201917/6/2026
En MediaWiki versiones hasta 1.33.0, Special:Redirect permite la divulgación de información de nombres de usuario suprimidos por medio de una Búsqueda de ID de Usuario.
ModificadaMedia (6.1)2.9%—Apache Jspwiki23/9/201917/6/2026
En Apache JSPWiki, hasta la versión 2.11.0.M4, una invocación de enlace de plugin cuidadosamente diseñada podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, relacionada con el parámetro remember en algunos de los JSP, lo que podría permitir al atacante ejecutar javascript en el navegador de la…
ModificadaMedia (6.1)2.9%—Apache Jspwiki23/9/201917/6/2026
En Apache JSPWiki, hasta la versión 2.11.0.M4, una invocación de enlace de plugin cuidadosamente diseñada podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, relacionada con el editor plano, lo que podría permitir al atacante ejecutar javascript en el navegador de la víctima y obtener alguna…
ModificadaMedia (6.1)2.9%—Apache Jspwiki23/9/201917/6/2026
En Apache JSPWiki, hasta la versión 2.11.0.M4, una invocación de enlace de plugin cuidadosamente diseñada podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, relacionada con archivo InfoContent.jsp, lo que podría permitir al atacante ejecutar javascript en el navegador de la víctima y obtener alguna…
ModificadaMedia (6.1)2.9%💥 PoCApache Jspwiki23/9/201917/6/2026
En Apache JSPWiki, hasta la versión 2.11.0.M4, una invocación de enlace de plugin cuidadosamente diseñada podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, relacionada con el editor WYSIWYG, lo que podría permitir al atacante ejecutar javascript en el navegador de la víctima y obtener alguna…
ModificadaMedia (6.1)2.9%—Apache Jspwiki23/9/201917/6/2026
En Apache JSPWiki, hasta la versión 2.11.0.M4, una invocación de enlace de plugin cuidadosamente diseñada podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, relacionada con el Historial de Revisión de Página, lo que podría permitir al atacante ejecutar javascript en el navegador de la víctima y…
ModificadaMedia (6.5)1.4%—Xwiki Cryptpad11/9/201917/6/2026
La lógica de administración pad en XWiki labs CryptPad versiones anteriores a 3.0.0, permite a un atacante remoto (que tiene acceso a un pad de Texto Enriquecido con derechos de edición para la URL) corromperla (es decir, causar la pérdida de datos) por medio de una modificación trivial de la URL.
ModificadaMedia (5.4)0.86%—Tikiwiki Cms/groupware22/8/201917/6/2026
El archivo tiki/tiki-upload_file.php en Tiki versión 18.4, permite a atacantes remotos cargar código JavaScript que es ejecutado al visitar un URI tiki/tiki-download_file.php?display&fileId=.
ModificadaMedia (6.1)0.70%—Mediawiki Mobilefrontend9/8/201917/6/2026
En la extensión MobileFrontend versiones 1.31 hasta 1.33 para MediaWiki, presenta una vulnerabilidad de tipo XSS dentro del campo edit summary en el archivo includes/specials/MobileSpecialPageFeed.php.
ModificadaMedia (6.1)1.0%—Wikindx Project Wikindx26/7/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en getPagingStart() en core/lists/PAGING.php en WIKINDX anterior a la versión 5.8.2 permite a los atacantes remotos inyectar scripts web arbitrarios o HTML a través del parámetro PagingStart.
ModificadaMedia (6.5)1.4%—MediawikiDebian Linux10/7/201917/6/2026
MediaWiki hasta la versión 1.32.1 de Wikimedia, presenta un Control de Acceso Incorrecto. Un registro suprimido en la página RevisionDelete esta expuesto. Corregido en versiones 1.32.2, 1.31.2, 1.30.2 y 1.27.6.
ModificadaMedia (6.5)1.4%—MediawikiDebian Linux10/7/201917/6/2026
MediaWiki hasta la versión 1.32.1, presenta un Control de Acceso Incorrecto. Un nombre de usuario o inicio de sesión suprimido de Special:EditTags están expuestos. Corregido en versiones 1.32.2, 1.31.2, 1.30.2 y 1.27.6.
ModificadaAlta (7.5)2.0%—MediawikiDebian Linux10/7/201917/6/2026
MediaWiki versiones 1.23.0 hasta 1.32.1 de Wikimedia, presenta una filtración de información. Las respuestas de la API privilegiadas que incluyen si un cambio reciente que ha sido vigilado pueden ser almacenadas públicamente. Se corrigió en las versiones 1.32.2, 1.31.2, 1.30.2 y 1.27.6.
ModificadaAlta (7.5)2.3%—MediawikiDebian Linux10/7/201917/6/2026
MediaWiki versiones 1.27.0 hasta 1.32.1 de Wikimedia, puede permitir una DoS. Pasando títulos no válidos hacia la API podría causar un DoS mediante la consulta de la tabla completa de la lista de observación. Se corrigió en las versiones 1.32.2, 1.31.2, 1.30.2 y 1.27.6.
ModificadaAlta (7.5)1.3%—Mediawiki10/7/201917/6/2026
Se encontró una vulnerabilidad de Control de Acceso Incorrecto en MediaWiki versiones 1.18.0 hasta 1.32.1 de Wikimedia. Es posible omitir los límites en los bloques de rango IP ($wgBlockCIDRLimit) mediante el uso de la API. Se corrigió en las versiones 1.32.2, 1.31.2, 1.30.2 y 1.27.6.
ModificadaMedia (6.1)1.3%—MediawikiDebian Linux10/7/201917/6/2026
MediaWiki versiones 1.30.0 hasta 1.32.1 de Wikimedia, presenta un problema de tipo XSS. Cargando un JavaScript de usuario desde una cuenta no existente permite a cualquiera crear la cuenta y ejecutar ataques XSS en los usuarios que cargan ese script. Se corrigió en las versiones 1.32.2, 1.31.2, 1.30.2 y 1.27.6.
ModificadaAlta (8.8)0.84%—MediawikiDebian Linux10/7/201917/6/2026
MediaWiki hasta la versión 1.32.1 de Wikimedia, permite un problema de tipo CSRF.
ModificadaCrítica (9.8)3.3%—MediawikiDebian Linux10/7/201917/6/2026
Se detectó una vulnerabilidad de control de acceso incorrecto en MediaWiki versiones 1.27.0 hasta 1.32.1 de Wikimedia. Un POSTING directamente en Special:ChangeEmail permitiría omitir la re-autenticación, permitiendo una potencial toma de control de una cuenta.