Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.1% | — | Mediawiki | 20/4/2017 | 17/6/2026 | Vulnerabilidad de XSS en el método de Parser::replaceInternalLinks2 en MediaWiki en versiones anterior a 1.23.15, 1.26.x en versiones anterior a 1.26.4, y 1.27.x en versiones anterior a 1.27.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores incluyendo el… | |
| Modificada | Media (6.1) | 1.0% | — | Mediawiki | 20/4/2017 | 17/6/2026 | Vulnerabilidad XSS en la función de vista previa de subpáginas de usuario CSS en MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4 y 1.27.x en versiones anteriores a 1.27.1 permite atacantes remotos inyectar secuencias de comandos web o HTML arbitraria a través del cuadro de edición… | |
| Modificada | Alta (7.5) | 1.5% | — | Mediawiki | 20/4/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4 y1.27.x en versiones anteriores a 1.27.1, cuando $wgBlockDisablesLogin es verdadera, podría permitir a atacantes remotos obtener información sensible mediante el aprovechamiento del fallo de finalizar las sesiones cuando se bloquea… | |
| Modificada | Alta (7.5) | 2.1% | — | Mediawiki | 20/4/2017 | 17/6/2026 | ApiParse en MediaWiki en versiones anteriores a 1.23.15, 1.26.x en versiones anteriores a 1.26.4 y 1.27.x en versiones anteriores a 1.27.1 permite a atacantes remotos eludir las restricciones de lectura previstas por título a través de una acción de análisis a api.php. | |
| Modificada | Media (5.3) | 1.4% | — | Mediawiki | 23/3/2017 | 17/6/2026 | Las páginas (1) Special:MyPage, (2) Special:MyTalk, (3) Special:MyContributions, (4) Special:MyUploads y (5) Special:AllMyUploads en MediaWiki en versiones anteriores a 1.23.12, 1.24.x en versiones anteriores a 1.24. 5, 1.25.x en versiones anteriores a 1.25.4 y 1.26.x en versiones anteriores a 1.26.1 permiten a… | |
| Modificada | Media (5.3) | 1.4% | — | Mediawiki | 23/3/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.12, 1.24.x en versiones anteriores a 1.24.5, 1.25.x en versiones anteriores a 1.25.4 y 1.26.x en versiones anteriores a 1.26.1 no normaliza correctamente las direcciones IP que contienen octetos de relleno cero, lo que podría permitir a atacantes remotos eludir las… | |
| Modificada | Crítica (9.8) | 1.9% | — | Mediawiki | 23/3/2017 | 17/6/2026 | La función User::randomPassword en MediaWiki en versiones anteriores a 1.23.12, 1.24.x en versiones anteriores a 1.24.5, 1.25.x en versiones anteriores a 1.25.4 y 1.26.x en versiones anteriores a 1.26.1 genera contraseñas más pequeñas que $wgMinimalPasswordLength, lo que hace más fácil a atacantes remotos eludir… | |
| Modificada | Alta (7.5) | 1.8% | — | Mediawiki | 23/3/2017 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.12, 1.24.x en versiones anteriores a 1.24.5, 1.25.x en versiones anteriores a 1.25.4, y 1.26.x en versiones anteriores a 1.26.1 no desinfecta adecuadamente los parámetros al llamar a la biblioteca cURL, lo que permite a los atacantes remotos leer archivos arbitrarios a través… | |
| Modificada | Alta (8.8) | 0.75% | — | Mediawiki | 23/3/2017 | 17/6/2026 | La función User::matchEditToken en includes/User.php en MediaWiki en versiones anteriores a 1.23.12, 1.24.x en versiones anteriores a 1.24.5, 1.25.x en versiones anteriores a 1.25.4 y 1.26.x en versiones anteriores a 1.26.1 no realiza la comparación de token en tiempo constante antes de determinar si se debe registrar… | |
| Modificada | Alta (8.8) | 0.73% | — | Mediawiki | 23/3/2017 | 17/6/2026 | La función User::matchEditToken en includes/User.php en MediaWiki en versiones anteriores a 1.23.12 y 1.24.x en versiones anteriores a 1.24.5 no realiza comparación de token en tiempo constante antes de regresar, lo que permite a atacantes remotos adivinar el token de edición y eludir la protección CSRF a través de un… | |
| Modificada | Media (6.1) | 1.5% | — | Mediawiki | 23/3/2017 | 17/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en MediaWiki en versiones anteriores a 1.23.12, 1.24.x en versiones anteriores a 1.24.5, 1.25.x en versiones anteriores a 1.25.4 y 1.26.x en versiones anteriores a 1.26.1, cuando se configura con una URL relativa, permite a usuarios remotos autenticados… | |
| Modificada | Alta (7.5) | 2.1% | — | Ikiwiki | 13/2/2017 | 17/6/2026 | ikiwiki 3.20161219 no verifica adecuadamente si una revisión cambia los permisos de acceso para una página en sitios con los plugins git y recentchanges y la interfaz CGI habilitados, lo que permite a atacantes remotos revertir ciertos cambios aprovechando permisos para cambiar la página antes de que sea hecha la… | |
| Modificada | Alta (7.5) | 1.8% | — | Tikiwiki Cms/groupware | 20/1/2017 | 17/6/2026 | Una vulnerabilidad en Tiki Wiki CMS 15.2 podría permitir a un atacante remoto leer archivos arbitrarios en un sistema objetivo a través de un nombre de ruta manipulado en un campo URL banner. | |
| Modificada | Media (6.1) | 1.3% | — | Tikiwiki Cms/groupware | 23/12/2016 | 17/6/2026 | Algunas formas con el parámetro geo_zoomlevel_to_found_location en Tiki Wiki CMS 12.x en versiones anteriores a 12.10 LTS, 15.x en versiones anteriores a 15.3 LTS y 16.x en versiones anteriores a 16.1 no tienen la entrada desinfectada, relacionada con tiki-setup.php y article_image.php. El impacto es XSS | |
| Modificada | Media (6.5) | 1.2% | — | Dokuwiki | 31/10/2016 | 17/6/2026 | DokuWiki 2016-06-26a y versiones más antiguas utiliza $_SERVER[HTTP_HOST] en lugar del ajuste baseurl como parte de la URL de restablecimiento de contraseña. Esto puede llevar a ataques phishing. (Un atacante remoto no autenticado puede cambiar el nombre del host de la URL a través de la cabecera HTTP del Host). La… | |
| Modificada | Alta (8.6) | 2.1% | — | Dokuwiki | 31/10/2016 | 17/6/2026 | El método sendRequest en HTTPClient Class en el archivo /inc/HTTPClient.php en DokuWiki 2016-06-26a y versiones más antiguas, cuando se habilita la búsqueda por archivo multimedia, no tiene manera de restringir el acceso a redes privadas. Esto permite a usuarios escanear puertos de redes internas a través de SSRF,… | |
| Modificada | Media (6.1) | 1.5% | — | IkiwikiDebian Linux | 10/5/2016 | 17/6/2026 | Vulnerabilidad de XSS en la función cgierror en CGI.pm en ikiwiki en versiones anteriores a 3.20160506 podría permitir a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados que implican un mensaje de error. | |
| Modificada | Alta (7.5) | 3.5% | — | Debian LinuxDidiwiki Project Didiwiki | 23/2/2016 | 17/6/2026 | Vulnerabilidad de salto de directorio en wiki.c en didiwiki permite a atacantes remotos leer archivos arbitrarios a través del parámetro page en api/page/get. | |
| Modificada | Media (5) | 1.4% | — | Mediawiki | 9/11/2015 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.11, 1.24.x en versiones anteriores a 1.24.4 y 1.25.x en versiones anteriores a 1.25.3 utiliza el argumento de línea de comando thumbnail ImageMagick, lo que permite atacantes remotos obtener la ruta de instalación leyendo los metadatos de un archivo thumbnail PNG. | |
| Modificada | Media (4) | 1.7% | — | Mediawiki | 9/11/2015 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.11, 1.24.x en versiones anteriores a 1.24.4 y 1.25.x en versiones anteriores a 1.25.3 no restringe correctamente el acceso a las revisiones, lo que permite a usuarios remotos autenticados con el derecho de usuario viewsuppressed eliminar las supresiones de revisión a través de… | |
| Modificada | Media (6.8) | 1.5% | — | Mediawiki | 9/11/2015 | 17/6/2026 | MediaWiki en versiones anteriores a 1.23.11, 1.24.x en versiones anteriores a 1.24.4 y 1.25.x en versiones anteriores a 1.25.3 no regula la subida de archivos, lo que permite a usuarios remotos autenticados tener un impacto no especificado a través de múltiples subidas de archivos. | |
| Modificada | Media (6.8) | 1.5% | — | Mediawiki | 9/11/2015 | 17/6/2026 | La API chunked upload (ApiUpload) en MediaWiki en MediaWiki en versiones anteriores a 1.23.11, 1.24.x en versiones anteriores a 1.24.4 y 1.25.x en versiones anteriores a 1.25.3 permite a usuarios remotos autenticados causar una denegación de servicio (consumo de disco) a través de la subida de un archivo utilizando… | |
| Modificada | Baja (3.5) | 1.6% | — | Mediawiki | 9/11/2015 | 17/6/2026 | La API chunked upload (ApiUpload) en MediaWiki en versiones anteriores a 1.23.11, 1.24.x en versiones anteriores a 1.24.4 y 1.25.x en versiones anteriores a 1.25.3 no restringe los datos subidos al tamaño de archivo declarado, lo que permite a usuarios remotos autenticados causar una denegación de servicio a través de… | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 1/9/2015 | 17/6/2026 | Vulnerabilidad de XSS en contrib/cssgen.php en GeSHi, como se usa en la extensión SyntaxHighligh_GeSHi y MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a… | |
| Modificada | Media (5) | 2.7% | — | Mediawiki | 1/9/2015 | 17/6/2026 | Vulnerabilidad en GeSHi, como se usa en la extensión SyntaxHighligh_GeSHi y MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos causar una denegación de servicio (consumo de recursos) a través de vectores no… |