Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 2.0% | — | Mediawiki | 1/9/2015 | 17/6/2026 | Vulnerabilidad de XSS en thumb.php en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro f, el cual no es manejado correctamente en una… | |
| Modificada | Media (4.3) | 2.0% | — | Mediawiki | 1/9/2015 | 17/6/2026 | Vulnerabilidad de XSS en thumb.php en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro rel404, el cual no es manejado correctamente en una… | |
| Modificada | Alta (7.5) | 0.86% | — | Mediawiki | 1/9/2015 | 17/6/2026 | Vulnerabilidad en la función ApiBase::getWatchlistUser en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, no realiza el token de comparación en tiempo constante, lo que permite a atacantes remotos adivinar el token de lista de observación y… | |
| Modificada | Media (5) | 2.3% | — | MediawikiCanonical Ubuntu Linux | 1/9/2015 | 17/6/2026 | Vulnerabilidad en la página Special:DeletedContributions en MediaWiki en versiones anteriores 1.23.10, 1.24.x en versiones anteriores 1.24.3 y 1.25.x en versiones anteriores a 1.25.2, permite a atacantes remotos determinar si una IP es autobloqueada a través del texto 'Change block'. | |
| Modificada | Media (5) | 2.3% | — | Mediawiki | 1/9/2015 | 17/6/2026 | Vulnerabilidad en la página Special:Contributions en MediaWiki en versiones anteriores a 1.22.0, permite a atacantes remotos determinar si una IP es autobloqueada a través del texto 'Change block'. | |
| Modificada | Alta (7.5) | 1.3% | — | Wikiwiki Project Wikiwiki | 21/4/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en el módulo WikiWiki anterior a 6.x-1.2 para Drupal permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de vectotres no especificados. | |
| Modificada | Alta (7.1) | 2.8% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM, permite a atacantes remotos causar una denegación de servicio (consumo de CPU y memoria) a través de un gran número de referencias de entidades anidadas en (1) un fichero SVG o (2) metadatos XMP en un fichero PDF,… | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un parametro inválido en una petición con formato wddx hacia api.php, lo cual no se maneja… | |
| Modificada | Media (6.8) | 1.1% | — | Mediawiki Checkuser | 13/4/2015 | 17/6/2026 | Vulnerabilidad de CSRF en la extensión CheckUser para MediaWiki permite a atacantes remotos secuestrar la autenticación de ciertos usuarios para peticiones que solicitan información sensible de usuario a través de vectores no especificados. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki Scribunto | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en la extensión Scribunto para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del nombre de una función, lo cual no está manejado correctamente en el la traza de error de Lua. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero JavaScript personalizado, lo cual no se maneja debidamente cuando se previsualiza el fichero. | |
| Modificada | Alta (7.1) | 2.7% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2, cuando se utiliza HHVM o Zend PHP, permite a atacantes remotos causar una denegación de servicio ('quadratic blowup' y consumo de memoria) a través de un fichero XML que contiene una declaración de entidad con un reemplazamiento de cadena… | |
| Modificada | Alta (7.1) | 2.7% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki 1.24.x anterior a 1.24.2 cuando se utiliza PBKDF2 para el hash de contraseñas, permite a atacantes remotos causar una denegación de servicio (consumo de CPU) con una contraseña larga. | |
| Modificada | Media (5) | 2.4% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos evadir el filtrado de SVG y obtener información sensible de usuario a través del uso de minúsculas y mayúsculas en @import en un elemento style de un fichero SVG, tal y como se ha demostrado por '@imporT.' | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 no maneja correctamente cuando la función xml_parse del interprete de Zend no expande entidades, lo que permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un fichero SVG manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en la clase Html en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de una cadena de sustitución LanguageConverter cuando utiliza una variante de lenguaje. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9 y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un elemento href XLink animado. | |
| Modificada | Media (4.3) | 2.2% | — | Mediawiki | 13/4/2015 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en includes/upload/UploadBase.php en MediaWiki anterior a 1.19.24, 1.2x anterior a 1.23.9, y 1.24.x anterior a 1.24.2 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un tipo MIME application/xml para un SVG anidado con una URI… | |
| Modificada | Media (6.5) | 2.9% | — | Dokuwiki | 30/3/2015 | 17/6/2026 | DokuWiki en versiones anteriores a 2014-05-05d y en versiones anteriores a 2014-09-29c no comprueba correctamente los permisos para los plugins ACL, lo que permite a usuarios remotos autenticados ganar privilegios y añadir o eliminar reglas ACL a través de una solicitud a la API XMLRPC. | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en la extensión Hovercards para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con extractos de textos. | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en la previsualización en la extensión TemplateSandbox para MediaWiki permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro text en Special:TemplateSandbox. | |
| Modificada | Baja (2.6) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en la previsualización en la extensión ExpandTemplates para MediaWiki, cuando $wgRawHTML está configurado a verdad, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro wpInput en la página Special:ExpandTemplates. | |
| Modificada | Media (4.3) | 1.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en la extensión Listings para MediaWiki permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) name o (2) url. | |
| Modificada | Media (5) | 2.2% | — | Mediawiki | 16/1/2015 | 17/6/2026 | MediaWiki 1.2x anterior a 1.22.15, 1.23.x anterior a 1.23.8, y 1.24.x anterior a 1.24.1 permite a atacantes remotos evadir las restricciones CORS en $wgCrossSiteAJAXdomains a través de un dominio que tiene una coincidencia parcial con un origen permitido, tal y como fue demostrado por… | |
| Modificada | Baja (3.5) | 1.4% | — | Mediawiki | 16/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en thumb.php en MediaWiki anterior a 1.19.23, 1.2x anterior a 1.22.15, 1.23.x anterior a 1.23.8, y 1.24.x anterior a 1.24.1 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de un mensaje wikitext. |