Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

1468 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)2.0%—Mediawiki1/9/201517/6/2026
Vulnerabilidad de XSS en thumb.php en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro f, el cual no es manejado correctamente en una…
ModificadaMedia (4.3)2.0%—Mediawiki1/9/201517/6/2026
Vulnerabilidad de XSS en thumb.php en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro rel404, el cual no es manejado correctamente en una…
ModificadaAlta (7.5)0.86%—Mediawiki1/9/201517/6/2026
Vulnerabilidad en la función ApiBase::getWatchlistUser en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, no realiza el token de comparación en tiempo constante, lo que permite a atacantes remotos adivinar el token de lista de observación y…
ModificadaMedia (5)2.3%—MediawikiCanonical Ubuntu Linux1/9/201517/6/2026
Vulnerabilidad en la página Special:DeletedContributions en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos determinar si una IP es autobloqueada a través del texto 'Change block'.
ModificadaMedia (5)2.3%—Mediawiki1/9/201517/6/2026
Vulnerabilidad en la página Special:Contributions en MediaWiki en versiones anteriores a 1.22.0, permite a atacantes remotos determinar si una IP es autobloqueada a través del texto 'Change block'.
ModificadaAlta (7.5)1.3%—Wikiwiki Project Wikiwiki21/4/201517/6/2026
Vulnerabilidad de inyección SQL en el módulo WikiWiki anterior a 6.x-1.2 para Drupal permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de vectotres no especificados.
ModificadaAlta (7.1)2.8%—Mediawiki13/4/201517/6/2026
MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM, permite a atacantes remotos causar una denegación de servicio (consumo de CPU y memoria) a través de un gran número de referencias de entidades anidadas en (1) un fichero SVG o (2) metadatos XMP en un fichero PDF,…
ModificadaMedia (4.3)2.1%—Mediawiki13/4/201517/6/2026
Vulnerabilidad de XSS en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un parametro inválido en una petición con formato wddx hacia api.php, lo cual no se maneja…
ModificadaMedia (6.8)1.1%—Mediawiki Checkuser13/4/201517/6/2026
Vulnerabilidad de CSRF en la extensión CheckUser para MediaWiki permite a atacantes remotos secuestrar la autenticación de ciertos usuarios para peticiones que solicitan información sensible de usuario a través de vectores no especificados.
ModificadaMedia (4.3)2.1%—Mediawiki Scribunto13/4/201517/6/2026
Vulnerabilidad de XSS en la extensión Scribunto para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del nombre de una función, lo cual no está manejado correctamente en el la traza de error de Lua.
ModificadaMedia (4.3)2.1%—Mediawiki13/4/201517/6/2026
Vulnerabilidad de XSS en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero JavaScript personalizado, lo cual no se maneja debidamente cuando se previsualiza el fichero.
ModificadaAlta (7.1)2.7%—Mediawiki13/4/201517/6/2026
MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM o Zend PHP, permite a atacantes remotos causar una denegación de servicio ('quadratic blowup' y consumo de memoria) a través de un fichero XML que contiene una declaración de entidad con un reemplazamiento de cadena…
ModificadaAlta (7.1)2.7%—Mediawiki13/4/201517/6/2026
MediaWiki 1.24.x anterior a 1.24.2 cuando se utiliza PBKDF2 para el hash de contraseñas, permite a atacantes remotos causar una denegación de servicio (consumo de CPU) con una contraseña larga.
ModificadaMedia (5)2.4%—Mediawiki13/4/201517/6/2026
MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos evadir el filtrado de SVG y obtener información sensible de usuario a través del uso de minúsculas y mayúsculas en @import en un elemento style de un fichero SVG, tal y como se ha demostrado por '@imporT.'
ModificadaMedia (4.3)2.1%—Mediawiki13/4/201517/6/2026
MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 no maneja correctamente cuando la función xml_parse del interprete de Zend no expande entidades, lo que permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un fichero SVG manipulado.
ModificadaMedia (4.3)2.1%—Mediawiki13/4/201517/6/2026
Vulnerabilidad de XSS en la clase Html en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de una cadena de sustitución LanguageConverter cuando utiliza una variante de lenguaje.
ModificadaMedia (4.3)2.1%—Mediawiki13/4/201517/6/2026
Vulnerabilidad de lista negra incompleta en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un elemento href XLink animado.
ModificadaMedia (4.3)2.2%—Mediawiki13/4/201517/6/2026
Vulnerabilidad de lista negra incompleta en includes/upload/UploadBase.php en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un tipo MIME application/xml para un SVG anidado con una URI…
ModificadaMedia (6.5)2.9%—Dokuwiki30/3/201517/6/2026
DokuWiki en versiones anteriores a 2014-05-05d y en versiones anteriores a 2014-09-29c no comprueba correctamente los permisos para los plugins ACL, lo que permite a usuarios remotos autenticados ganar privilegios y añadir o eliminar reglas ACL a través de una solicitud a la API XMLRPC.
ModificadaMedia (4.3)1.2%—Mediawiki16/1/201517/6/2026
Vulnerabilidad de XSS en la extensión Hovercards para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con extractos de textos.
ModificadaMedia (4.3)1.2%—Mediawiki16/1/201517/6/2026
Vulnerabilidad de XSS en la previsualización en la extensión TemplateSandbox para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro text en Special:TemplateSandbox.
ModificadaBaja (2.6)1.2%—Mediawiki16/1/201517/6/2026
Vulnerabilidad de XSS en la previsualización en la extensión ExpandTemplates para MediaWiki, cuando $wgRawHTML está configurado a verdad, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro wpInput en la página Special:ExpandTemplates.
ModificadaMedia (4.3)1.2%—Mediawiki16/1/201517/6/2026
Múltiples vulnerabilidades de XSS en la extensión Listings para MediaWiki permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) name o (2) url.
ModificadaMedia (5)2.2%—Mediawiki16/1/201517/6/2026
MediaWiki 1.2x anterior a 1.22.15, 1.23.x anterior a 1.23.8, y 1.24.x anterior a 1.24.1 permite a atacantes remotos evadir las restricciones CORS en $wgCrossSiteAJAXdomains a través de un dominio que tiene una coincidencia parcial con un origen permitido, tal y como fue demostrado por…
ModificadaBaja (3.5)1.4%—Mediawiki16/1/201517/6/2026
Vulnerabilidad de XSS en thumb.php en MediaWiki anterior a 1.19.23, 1.2x anterior a 1.22.15, 1.23.x anterior a 1.23.8, y 1.24.x anterior a 1.24.1 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de un mensaje wikitext.