Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.0% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | La implementación de la expansión del parámetro raw message en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 permite ataques de decoración HTML. | |
| Modificada | Alta (7.5) | 2.1% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2, cuando se ha configurado una wiki privada, proporciona diferentes mensajes de error para intentos de inicio de sesión fallidos dependiendo de si existe el nombre de usuario. Esto… | |
| Modificada | Crítica (9.8) | 7.7% | 💥 PoC | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | api.php en MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 tiene una vulnerabilidad de descarga de archivos reflejada. | |
| Modificada | Media (6.1) | 1.0% | — | MediawikiDebian Linux | 15/11/2017 | 17/6/2026 | MediaWiki en versiones anteriores a la 1.27.4; las versiones 1.28.x anteriores a la 1.28.3 y las versiones 1.29.x anteriores a la 1.29.2 tiene XSS cuando la configuración $wgShowExceptionDetails es falso y el navegador envía un escape de URL no estándar. | |
| Modificada | Media (6.1) | 1.5% | — | Mediawiki | 26/10/2017 | 16/6/2026 | Múltiples vulnerabilidades Cross-Site Scripting (XSS) en MediaWiki en versiones anteriores a la 1.18.5 y en versiones 1.19.x anteriores a la 1.19.2, cuando se usan gadgets de JavaScript sin especificar, permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro userlang en w/index.php. | |
| Modificada | Media (6.1) | 1.6% | — | Mediawiki | 26/10/2017 | 16/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en MediaWiki en versiones anteriores a la 1.18.5 y en versiones 1.19.x anteriores a la 1.19.2 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante un enlace File: a una imagen inexistente. | |
| Modificada | Alta (8.8) | 5.8% | 💥 Exploit | Labwiki Project Labwiki | 23/10/2017 | 16/6/2026 | edit.php en en LabWiki en versiones 1.1 y anteriores no verifica correctamente los archivos de usuario subidos, lo que permite que los usuarios autenticados remotos suban archivos PHP arbitrarios mediante un archivo PHP con una extensión .gif en el parámetro userfile. | |
| Modificada | Media (6.1) | 2.1% | 💥 Exploit | Scilico Labwiki | 23/10/2017 | 16/6/2026 | Múltiples vulnerabilidades Cross-Site Scripting (XSS) en LabWiki en versiones 1.1 y anteriores permite que atacantes remotos inyecten scripts web o HTML mediante (1) el parámetro from en index.php o (2) el parámero page_no en recentchanges.php. | |
| Modificada | Media (4.9) | 1.2% | — | Mediawiki | 19/10/2017 | 16/6/2026 | MediaWiki, en versiones anteriores a la 1.18.5 y versiones 1.19.x anteriores a la 1.19.2, no protege correctamente los metadatos del bloqueo de usuario, lo que permite que administradores remotos lean una razón de bloqueo de usuario mediante un intento de rebloqueo. | |
| Modificada | Alta (7.5) | 1.6% | — | Mediawiki | 19/10/2017 | 16/6/2026 | MediaWiki, en versiones anteriores a la 1.18.5 y versiones 1.19.x anteriores a la 1.19.2, permite que atacantes remotos omitan el bloqueo de direcciones IP de la extensión GlobalBlocking y creen una cuenta mediante vectores sin especificar. | |
| Modificada | Media (6.5) | 1.4% | — | Mediawiki | 19/10/2017 | 16/6/2026 | MediaWiki, en versiones anteriores a la 1.18.5 y versiones 1.19.x anteriores a la 1.19.2, no envía una cabecera HTTP X-Frame-Options restrictiva, lo que permite que atacantes remotos lleven a cabo ataques de secuestro de clic mediante una respuesta API embebida en un elemento IFRAME. | |
| Modificada | Crítica (9.8) | 2.0% | — | Mediawiki | 17/10/2017 | 17/6/2026 | La biblioteca getid3 en MediaWiki en versiones anteriores a la 1.24.1, 1.23.8, 1.22.15 y 1.19.23 permite que atacantes remotos lean archivos arbitrarios, provoquen una denegación de servicio u otro tipo de impacto mediante un ataque XEE (XML External Entity). NOTA: Relacionado con CVE-2014-2053. | |
| Modificada | Alta (8) | 0.51% | — | Tikiwiki Cms/groupware | 30/9/2017 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) mediante un elemento IMG en Tiki en versiones anteriores a 16.3, las versiones 17.x anteriores a 17.1, 12 LTS anteriores a 12.12 LTS y 15 LTS en versiones anteriores a la 15.5 LTS permite que un usuario autenticado evite permisos globales si un administrador abre… | |
| Modificada | Alta (8) | 0.50% | — | Tikiwiki Cms/groupware | 30/9/2017 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) mediante un elemento IMG en Tiki en versiones anteriores a 16.3, las versiones 17.x anteriores a 17.1, 12 LTS anteriores a 12.12 LTS y 15 LTS en versiones anteriores a la 15.5 LTS permite que un usuario autenticado obtenga privilegios de administrador si un… | |
| Modificada | Media (6.1) | 1.4% | — | Dokuwiki | 21/8/2017 | 17/6/2026 | DokuWiki en su versión 2017-02-19c tiene XSS almacenado cuando presenta un canal RSS o Atom malicioso, en /inc/parser/xhtml.php. Un atacante puede crear o editar una wiki que emplee datos RSS o Atom desde un servidor controlado por el atacante para desencadenar la ejecución de JavaScript. JavaScript puede estar… | |
| Modificada | Media (6.1) | 1.4% | — | Dokuwiki | 21/8/2017 | 17/6/2026 | DokuWiki en su versión 2017-02-19c tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) cuando presenta un nombre de lenguaje malicioso en un elemento del código en /inc/parser/xhtml.php. Un atacante puede crear o editar una wiki con este elemento para desencadenar la ejecución de JavaScript. | |
| Modificada | Media (6.1) | 3.3% | 💥 Exploit | Dokuwiki | 6/8/2017 | 17/6/2026 | La versión 2017-02-19b de DokuWiki tiene una vulnerabilidad de tipo XSS en el parámetro at (o variable DATE_AT) al doku.php. | |
| Modificada | Crítica (9.8) | 2.6% | — | Mediawiki | 25/7/2017 | 17/6/2026 | La función MWOAuthDataStore::lookup_token Extension:OAuth para MediaWiki versión 1.25.x anterior a 1.25.3, versión 1.24.x anterior a 1.24.4 y anterior a versión 1.23.11, no comprueba apropiadamente la firma cuando verifica la firma de autorización, lo que permite a los consumidores registrados remotos utilizar las… | |
| Modificada | Media (6.1) | 1.2% | — | Xwiki Cryptpad | 17/7/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en la exportación pad en XWiki labs CryptPad anterior a la versión 1.1.1, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del contenido del pad. | |
| Modificada | Media (6.1) | 0.65% | — | Tikiwiki Cms/groupware | 26/6/2017 | 17/6/2026 | TikiFilter.php en Tiki Wiki CMS Groupware de las versiones 12.x hasta las 16.x no valida correctamente los parámetros imgsize o lang para evitar Cross-Site Scripting (XSS). | |
| Modificada | Media (6.1) | 0.95% | — | Tikiwiki Cms/groupware | 31/5/2017 | 17/6/2026 | lib/core /TikiFilter/PreventXss.php en Tiki Wiki CMS Groupware 16.2 permitiría a un atacante remoto pasar por alto el filtro XSS a través de caracteres de relleno cero, como lo demuestra un ataque a tiki-batch_send_newsletter.php. | |
| Modificada | Alta (8.8) | 16% | 💥 Exploit | Enalean TuleapPhpwiki Project Phpwiki | 29/4/2017 | 17/6/2026 | Tuleap en versiones anteriores a 9.7 permite la inyección de comandos a través del plugin PhpWiki 1.3.10 SyntaxHighlighter. Esto ocurre en el componente Project Wiki porque la función PHP de proc_open se usa dentro de PhpWiki antes de la version 1.5.5 con un valor de sintaxis en su primer argumento y un usuario Tuleap… | |
| Modificada | Alta (7.5) | 1.2% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki 1.27.x en versiones anteriores a 1.27.1 podría permitir a los atacantes remotos eludir las restricciones destinadas al acceso de sesión aprovechando una llamada a la función UserGetRights después de Session::getAllowedUserRights. | |
| Modificada | Media (6.5) | 0.96% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4, y 1.27.x en versiones anteriores a 1.27.1 permite a los usuarios autenticados remotos con permisos undelete eludir las restricciones destinadas a supresión y eliminación de la revisión y eliminar el estado de eliminación de revisión… | |
| Modificada | Alta (7.5) | 1.7% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4, y 1.27.x en versiones anteriores a 1.27.1 no genera elementos de cabecera en el contexto de un título dado, lo que permite a atacantes remotos obtener información sensible a través de una acción de análisis a api.php. |