Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 2.0% | — | Mediawiki | 16/4/2018 | 17/6/2026 | MediaWiki 1.18.0 permite que atacantes remotos obtengan la ruta de instalación mediante vectores relacionados con la creación de miniaturas. | |
| Modificada | Crítica (9.8) | 11% | 💥 Exploit | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Inyección de parámetros en la extensión SyntaxHighlight de Mediawiki, en versiones anteriores a la 1.23.16, 1.27.3 y 1.28.2 podría resultar en múltiples vulnerabilidades. | |
| Modificada | Media (5.3) | 1.4% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual la lista negra de Spam no es efectiva en URL embebidas en el parámetro link de la sintaxis de inclusión de archivos. | |
| Modificada | Media (6.5) | 1.2% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error que permite que un sysops deshaga la eliminación de páginas aunque esta esté protegida contra ello. | |
| Modificada | Media (5.3) | 1.5% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error que hace que el modo rawHTML se aplique a los mensajes del sistema. | |
| Modificada | Alta (8.8) | 1.8% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1 y la 1.27.2, contiene un uso inseguro de un directorio temporal, en el que tener por defecto el directorio LocalisationCache en el directorio system tmp no es seguro. | |
| Modificada | Media (5.4) | 1.3% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error que permite la omisión del filtro SVG mediante el uso de valores de atributo por defecto en una declaración DTD. | |
| Modificada | Media (4.7) | 1.1% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene una vulnerabilidad de Cross-Site Scripting (XSS) en SearchHighlighter::highlightText() con configuraciones que no son por defecto. | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual Special:Search permite la redirección a cualquier enlace de interwiki. | |
| Modificada | Media (6.1) | 1.1% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual Special:UserLogin?returnto=interwiki:foo redirigirá a sitios externos. | |
| Modificada | Alta (8.8) | 0.76% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error por el cual "Mark all pages visited" en la lista de control no requiere un token CSRF | |
| Modificada | Alta (7.8) | 0.43% | — | MediawikiDebian Linux | 13/4/2018 | 17/6/2026 | Mediawiki, en versiones anteriores a la 1.28.1, 1.27.2 y la 1.23.16, contiene un error de divulgación de información en el que api.log podría contener contraseñas en texto plano. | |
| Modificada | Crítica (9.8) | 3.3% | — | IkiwikiDebian Linux | 13/4/2018 | 17/6/2026 | Existe un error similar a CVE-2016-9646 en ikiwiki, en versiones anteriores a la 3.20170111, en el uso del plugin passwordauth de CGI::FormBuilder. Esto permite que un atacante omita la autenticación mediante parámetros repetidos. | |
| Modificada | Media (5.3) | 1.1% | — | IkiwikiDebian Linux | 13/4/2018 | 17/6/2026 | ikiwiki, en versiones anteriores a la 3.20161229, llamó incorrectamente al método CGI::FormBuilder->field (similar a la API CGI->param que desembocó en el CVE-2014-1572 de Bugzilla), que puede aprovecharse para falsificar metadatos del commit. | |
| Modificada | Media (6.5) | 0.91% | — | Ikiwiki | 10/4/2018 | 17/6/2026 | La solución para ikiwiki para CVE-2016-10026 era incompleta, lo que resulta en la omisión de las restricciones de edición para git revert al emplear las versiones de git inferiores a la 2.8.0. Esto se ha solucionado en 3.20161229. | |
| Modificada | Media (5.4) | 0.50% | — | Tikiwiki Cms/groupware | 9/3/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en Tiki, en versiones anteriores a la 12.13, 15.6, 17.2 y la 18.1. | |
| Modificada | Media (5.4) | 0.54% | — | Tikiwiki Cms/groupware | 21/2/2018 | 17/6/2026 | El componente Calendar en Tiki 17.1 permite la inyección HTML. | |
| Modificada | Media (5.4) | 0.52% | — | Tikiwiki Cms/groupware | 16/2/2018 | 17/6/2026 | Una vulnerabilidad de XSS (mediante una imagen SVG) en Tiki, en versiones anteriores a la 18, permite que un usuario autenticado obtenga privilegios de administrador si un administrador abre una página de wiki con una imagen SVG maliciosa. Esto está relacionado con lib/filegals/filegallib.php. | |
| Modificada | Media (6.1) | 0.64% | — | Tikiwiki Cms/groupware | 6/2/2018 | 17/6/2026 | tiki wiki cms groupware, en versiones iguales o anteriores a la 15.2, tiene una vulnerabilidad de XSS que permite que atacantes roben las cookies de los usuarios. | |
| Modificada | Alta (8.6) | 2.6% | — | DokuwikiDebian Linux | 3/2/2018 | 17/6/2026 | El parámetro call de /lib/exe/ajax.php en DokuWiki hasta 2017-02-19e no cifra correctamente las entradas de usuario, lo que conduce a una vulnerabilidad de descarga de archivos reflejada y permite que atacantes remotos ejecuten programas arbitrarios. | |
| Modificada | Crítica (9.8) | 2.5% | — | Pepperminty-wiki Project Pepperminty-wiki | 3/1/2018 | 17/6/2026 | Pepperminty-Wiki versión 0.15 es vulnerable a ataques de XXE en la función getsvgsize, lo que resulta en una denegación de servicio y, posiblemente, la ejecución remota de código. | |
| Modificada | Alta (7.5) | 2.9% | — | MediawikiFedoraproject Fedora | 29/12/2017 | 17/6/2026 | La extensión OAuth para MediaWiki negocia incorrectamente un nuevo token de cliente solo en Special:OAuth/initiate. Esto permite que atacantes omitan las restricciones de dirección IP planeadas elaborando una petición API con un token existente. | |
| Modificada | Alta (7.5) | 1.6% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | El convertidor de lenguaje en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permiten ataques de inyección de atributos mediante reglas de glosario. | |
| Modificada | Alta (7.5) | 1.6% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | El convertidor de lenguaje en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permite que atacantes reemplacen texto dentro de etiquetas mediante una definición de reglas seguida por mucho contenido innecesario. | |
| Modificada | Media (5.3) | 1.6% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permite que atacantes remotos inyecten caracteres > (mayor que) mediante el atributo id de un encabezado. |