Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

1468 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (2.6)0.95%—Mediawiki4/1/201517/6/2026
MediaWiki versiones 1.21.x, versiones 1.22.x anteriores a 1.22.14, y versiones 1.23.x anteriores a 1.23.7, cuando $wgContentHandlerUseDB está habilitado, permite a los atacantes remotos conducir ataques de tipo cross-site-scripting (XSS) mediante el ajuste del modelo de contenido para una revisión en JS.
ModificadaAlta (7.5)2.0%—Mediawiki4/1/201517/6/2026
La función wfMangleFlashPolicy en OutputHandler.php en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.x anterior a 1.22.14, y 1.23.x anterior a 1.23.7 permite a atacantes remotos realizar ataques de inyección de objetos PHP a través de una cadena manipulada que contiene en una solicitud de formatos PHP, lo que causa…
ModificadaMedia (5.1)0.67%—Mediawiki4/1/201517/6/2026
Vulnerabilidad de CSRF en la página Special:ExpandedTemplates en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.xanterior a 1.22.14, y 1.23.x anterior a 1.23.7, cuando $wgRawHTML está configurado a verdadero, permite a atacantes remotos secuestrar la autenticación de usuarios con permisos para editar para solicitudes…
ModificadaMedia (6.8)0.61%—Cherry-design Wikipad1/1/201516/6/2026
Vulnerabilidad de CSRF en pages.php en Wikipad 1.6.0 permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que modifican páginas a través del parámetro data[text].
ModificadaMedia (5)1.8%—Cherry-design Wikipad1/1/201516/6/2026
Vulnerabilidad de salto de directorio en pages.php en Wikipad 1.6.0 permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro id.
ModificadaMedia (4.3)0.97%—Cherry-design Wikipad1/1/201516/6/2026
Vulnerabilidad de XSS en pages.php en Wikipad 1.6.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro id.
ModificadaMedia (4.3)1.9%—Twiki31/12/201417/6/2026
Vulnerabilidad de lista negra incompleta en la función urlEncode en lib/TWiki.pm en TWiki 6.0.0 y 6.0.1 permite a atacantes remotos llevar a cabo un ataque de XSS a través de ''' (comillas simples) en el parámetro scope en do/view/TWiki/WebSearch.
ModificadaMedia (4.3)1.9%—Twiki31/12/201417/6/2026
Múltiples vulnerabilidades de XSS en TWiki 6.0.1 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de (1) la variable QUERYSTRING en lib/TWiki.pm o (2) la variable QUERYPARAMSTRING en lib/TWiki/UI/View.pm, tal y como fue demostrado por QUERY_STRING en…
ModificadaMedia (4.3)2.4%—DokuwikiMageia17/12/201417/6/2026
La configuración de la lista blanca del tipo de ficheros por defecto en conf/mime.conf en Media Manager en DokuWiki anterior a 2014-09-29b permite a atacantes remotos ejecutar secuencias de comandos web o HTML arbitrarios mediante la subida de un fuchero SWF, posteriormente el acceso a ello a través del parámetro…
ModificadaMedia (4)1.8%—Refinedwiki Original Theme6/11/201417/6/2026
Vulnerabilidad de XSS en RefinedWiki Original Theme 3.x anterior a 3.5.13 y 4.x anterior a 4.0.12 para Confluence permite a usuarios remotos autenticados con permisos para crear o editar contenido inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro versionComment en pages/doeditpage.action.
ModificadaMedia (5)1.7%—Mageia Project MageiaDokuwiki22/10/201417/6/2026
DokuWiki 2014-05-05a y anteriores, cuando utiliza Active Directory para la autenticación LDAP, permite a atacantes remotos evadir la autenticación a través de un nombre de usuario y una contraseña que empiece por un caracter nulo (\0), lo que provoca un bind anónimo.
ModificadaMedia (5)2.5%—DokuwikiMageia Project Mageia22/10/201417/6/2026
DokuWiki anterior a 2014-05-05b, cuando utiliza Active Directory para la autenticación LDAP, permite a atacantes remotos evadir la autenticación a través de una contraseña que empiece por un caracter nulo (\0) y un nombre de usuario válido, lo que provoca un bind no autenticado.
ModificadaMedia (5)2.4%—Dokuwiki22/10/201417/6/2026
La función ajax_mediadiff en DokuWiki anterior a 2014-05-05a permite a atacantes remotos acceder a imágenes arbitrarias a través de un espacio de nombre manipulado en el parámetro ns.
ModificadaMedia (5)1.6%—Dokuwiki22/10/201417/6/2026
inc/template.php en DokuWiki anterior a 2014-05-05a solamente comprueba para el acceso al espacio de nombre root, lo que permite a atacantes remotos acceder a imágenes arbitrarias a través de una llamada ajax para detalles de ficheros de los medios.
ModificadaMedia (6.8)20%—TwikiMicrosoft Windows16/10/201417/6/2026
lib/TWiki/Sandbox.pm en TWiki 6.0.0 y anteriores, cuando se ejecuta en Windows, permite a atacantes remotos evadir las restricciones de acceso y subir ficheros con nombres restringidos a través un byte nulo (%00) en el nombre del fichero en bin/upload.cgi, como lo demuestra el uso de .htaccess para ejecutar código…
ModificadaBaja (3.5)1.6%—Mediawiki7/10/201417/6/2026
Las páginas (1) Special:Preferences y (2) Special:UserLogin en MediaWiki anterior a 1.19.20, 1.22.x anterior a 1.22.12 y 1.23.x anterior a 1.23.5 permite a usuarios remotos autenticados realizar atauqes de XSS o tener otro impacto no especificado a través de CSSs manipulado, tal y como fue demostrado mediante la…
ModificadaMedia (4.3)2.0%—Mediawiki30/9/201417/6/2026
Vulnerabilidad de XSS en MediaWiki anterior a 1.19.19, 1.22.x anterior a 1.22.11, y 1.23.x anterior a 1.23.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero SVG manipulado.
ModificadaAlta (7.5)65%💥 ExploitPhpwiki Project Phpwiki11/9/201417/6/2026
El módulo Ploticus en PhpWiki 1.5.0 permite a atacantes remotos ejecutar código arbitrario a través de metacaracteres de shell en una opción de dispositivo en el parámetro edit[content] en index.php/HeIp. NOTA: algunos de estos detalles se obtienen de información de terceras partes.
ModificadaMedia (4.3)1.8%—Mediawiki22/8/201417/6/2026
MediaWiki anterior a 1.19.18, 1.20.x hasta 1.22.x anterior a 1.22.9, y 1.23.x anterior a 1.23.2 no aplica un mecanismo de protección IFRAME para páginas transcluidas, lo que facilita a atacantes remotos realizar ataques de clickjacking a través de un sitio web manipulado.
ModificadaMedia (4.3)2.1%—Mediawiki22/8/201417/6/2026
Vulnerabilidad de XSS en mediawiki.page.image.pagination.js en MediaWiki 1.22.x anterior a 1.22.9 y 1.23.x anterior a 1.23.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores involucrando la clase multipageimagenavbox en conjunto con un valor action=raw.
ModificadaMedia (6.8)0.84%—Mediawiki22/8/201417/6/2026
El endpoint JSONP en includes/api/ApiFormatJson.php en MediaWiki anterior a 1.19.18, 1.20.x hasta 1.22.x anterior a 1.22.9, y 1.23.x anterior a 1.23.2 acepta ciertos valores largos de devolución de llamada y no restringe los bytes iniciales de una respuesta JSONP, lo que permite a atacantes remotos realizar ataques de…
ModificadaMedia (4.3)1.6%—Wikipop Plugin Project Wikipop1/7/201417/6/2026
Vulnerabilidad de XSS en js/window.php en el plugin Wikipop 2.0 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro s.
ModificadaBaja (2.6)2.1%—Mediawiki6/6/201417/6/2026
Vulnerabilidad de XSS en Special:PasswordReset in MediaWiki anterior a 1.19.16, 1.21.x anterior a 1.21.10 y 1.22.x anterior a 1.22.7, cuando wgRawHtml está habilitado, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de usuario inválido.
ModificadaMedia (5)2.1%—Mediawiki2/6/201416/6/2026
maintenance/mwdoc-filter.php en MediaWiki anterior a 1.20.3 permite a atacantes remotos leer archivos arbitrarios a través de vectores no especificados.
ModificadaMedia (6.8)1.2%—Mediawiki2/6/201416/6/2026
Vulnerabilidad de fijación de sesión en la extensión CentralAuth para MediaWiki anterior a 1.18.6, 1.19.x anterior a 1.19.3 y 1.20.x anterior a 1.20.1 permite a atacantes remotos secuestrar sesiones web a través de la cookie centralauth_Session.