Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
1468 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (2.6) | 0.95% | — | Mediawiki | 4/1/2015 | 17/6/2026 | MediaWiki versiones 1.21.x, versiones 1.22.x anteriores a 1.22.14, y versiones 1.23.x anteriores a 1.23.7, cuando $wgContentHandlerUseDB está habilitado, permite a los atacantes remotos conducir ataques de tipo cross-site-scripting (XSS) mediante el ajuste del modelo de contenido para una revisión en JS. | |
| Modificada | Alta (7.5) | 2.0% | — | Mediawiki | 4/1/2015 | 17/6/2026 | La función wfMangleFlashPolicy en OutputHandler.php en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.x anterior a 1.22.14, y 1.23.x anterior a 1.23.7 permite a atacantes remotos realizar ataques de inyección de objetos PHP a través de una cadena manipulada que contiene en una solicitud de formatos PHP, lo que causa… | |
| Modificada | Media (5.1) | 0.67% | — | Mediawiki | 4/1/2015 | 17/6/2026 | Vulnerabilidad de CSRF en la página Special:ExpandedTemplates en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.xanterior a 1.22.14, y 1.23.x anterior a 1.23.7, cuando $wgRawHTML está configurado a verdadero, permite a atacantes remotos secuestrar la autenticación de usuarios con permisos para editar para solicitudes… | |
| Modificada | Media (6.8) | 0.61% | — | Cherry-design Wikipad | 1/1/2015 | 16/6/2026 | Vulnerabilidad de CSRF en pages.php en Wikipad 1.6.0 permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que modifican páginas a través del parámetro data[text]. | |
| Modificada | Media (5) | 1.8% | — | Cherry-design Wikipad | 1/1/2015 | 16/6/2026 | Vulnerabilidad de salto de directorio en pages.php en Wikipad 1.6.0 permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro id. | |
| Modificada | Media (4.3) | 0.97% | — | Cherry-design Wikipad | 1/1/2015 | 16/6/2026 | Vulnerabilidad de XSS en pages.php en Wikipad 1.6.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro id. | |
| Modificada | Media (4.3) | 1.9% | — | Twiki | 31/12/2014 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en la función urlEncode en lib/TWiki.pm en TWiki 6.0.0 y 6.0.1 permite a atacantes remotos llevar a cabo un ataque de XSS a través de ''' (comillas simples) en el parámetro scope en do/view/TWiki/WebSearch. | |
| Modificada | Media (4.3) | 1.9% | — | Twiki | 31/12/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en TWiki 6.0.1 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de (1) la variable QUERYSTRING en lib/TWiki.pm o (2) la variable QUERYPARAMSTRING en lib/TWiki/UI/View.pm, tal y como fue demostrado por QUERY_STRING en… | |
| Modificada | Media (4.3) | 2.4% | — | DokuwikiMageia | 17/12/2014 | 17/6/2026 | La configuración de la lista blanca del tipo de ficheros por defecto en conf/mime.conf en Media Manager en DokuWiki anterior a 2014-09-29b permite a atacantes remotos ejecutar secuencias de comandos web o HTML arbitrarios mediante la subida de un fuchero SWF, posteriormente el acceso a ello a través del parámetro… | |
| Modificada | Media (4) | 1.8% | — | Refinedwiki Original Theme | 6/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en RefinedWiki Original Theme 3.x anterior a 3.5.13 y 4.x anterior a 4.0.12 para Confluence permite a usuarios remotos autenticados con permisos para crear o editar contenido inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro versionComment en pages/doeditpage.action. | |
| Modificada | Media (5) | 1.7% | — | Mageia Project MageiaDokuwiki | 22/10/2014 | 17/6/2026 | DokuWiki 2014-05-05a y anteriores, cuando utiliza Active Directory para la autenticación LDAP, permite a atacantes remotos evadir la autenticación a través de un nombre de usuario y una contraseña que empiece por un caracter nulo (\0), lo que provoca un bind anónimo. | |
| Modificada | Media (5) | 2.5% | — | DokuwikiMageia Project Mageia | 22/10/2014 | 17/6/2026 | DokuWiki anterior a 2014-05-05b, cuando utiliza Active Directory para la autenticación LDAP, permite a atacantes remotos evadir la autenticación a través de una contraseña que empiece por un caracter nulo (\0) y un nombre de usuario válido, lo que provoca un bind no autenticado. | |
| Modificada | Media (5) | 2.4% | — | Dokuwiki | 22/10/2014 | 17/6/2026 | La función ajax_mediadiff en DokuWiki anterior a 2014-05-05a permite a atacantes remotos acceder a imágenes arbitrarias a través de un espacio de nombre manipulado en el parámetro ns. | |
| Modificada | Media (5) | 1.6% | — | Dokuwiki | 22/10/2014 | 17/6/2026 | inc/template.php en DokuWiki anterior a 2014-05-05a solamente comprueba para el acceso al espacio de nombre root, lo que permite a atacantes remotos acceder a imágenes arbitrarias a través de una llamada ajax para detalles de ficheros de los medios. | |
| Modificada | Media (6.8) | 20% | — | TwikiMicrosoft Windows | 16/10/2014 | 17/6/2026 | lib/TWiki/Sandbox.pm en TWiki 6.0.0 y anteriores, cuando se ejecuta en Windows, permite a atacantes remotos evadir las restricciones de acceso y subir ficheros con nombres restringidos a través un byte nulo (%00) en el nombre del fichero en bin/upload.cgi, como lo demuestra el uso de .htaccess para ejecutar código… | |
| Modificada | Baja (3.5) | 1.6% | — | Mediawiki | 7/10/2014 | 17/6/2026 | Las páginas (1) Special:Preferences y (2) Special:UserLogin en MediaWiki anterior a 1.19.20, 1.22.x anterior a 1.22.12 y 1.23.x anterior a 1.23.5 permite a usuarios remotos autenticados realizar atauqes de XSS o tener otro impacto no especificado a través de CSSs manipulado, tal y como fue demostrado mediante la… | |
| Modificada | Media (4.3) | 2.0% | — | Mediawiki | 30/9/2014 | 17/6/2026 | Vulnerabilidad de XSS en MediaWiki anterior a 1.19.19, 1.22.x anterior a 1.22.11, y 1.23.x anterior a 1.23.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero SVG manipulado. | |
| Modificada | Alta (7.5) | 65% | 💥 Exploit | Phpwiki Project Phpwiki | 11/9/2014 | 17/6/2026 | El módulo Ploticus en PhpWiki 1.5.0 permite a atacantes remotos ejecutar código arbitrario a través de metacaracteres de shell en una opción de dispositivo en el parámetro edit[content] en index.php/HeIp. NOTA: algunos de estos detalles se obtienen de información de terceras partes. | |
| Modificada | Media (4.3) | 1.8% | — | Mediawiki | 22/8/2014 | 17/6/2026 | MediaWiki anterior a 1.19.18, 1.20.x hasta 1.22.x anterior a 1.22.9, y 1.23.x anterior a 1.23.2 no aplica un mecanismo de protección IFRAME para páginas transcluidas, lo que facilita a atacantes remotos realizar ataques de clickjacking a través de un sitio web manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Mediawiki | 22/8/2014 | 17/6/2026 | Vulnerabilidad de XSS en mediawiki.page.image.pagination.js en MediaWiki 1.22.x anterior a 1.22.9 y 1.23.x anterior a 1.23.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores involucrando la clase multipageimagenavbox en conjunto con un valor action=raw. | |
| Modificada | Media (6.8) | 0.84% | — | Mediawiki | 22/8/2014 | 17/6/2026 | El endpoint JSONP en includes/api/ApiFormatJson.php en MediaWiki anterior a 1.19.18, 1.20.x hasta 1.22.x anterior a 1.22.9, y 1.23.x anterior a 1.23.2 acepta ciertos valores largos de devolución de llamada y no restringe los bytes iniciales de una respuesta JSONP, lo que permite a atacantes remotos realizar ataques de… | |
| Modificada | Media (4.3) | 1.6% | — | Wikipop Plugin Project Wikipop | 1/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en js/window.php en el plugin Wikipop 2.0 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro s. | |
| Modificada | Baja (2.6) | 2.1% | — | Mediawiki | 6/6/2014 | 17/6/2026 | Vulnerabilidad de XSS en Special:PasswordReset in MediaWiki anterior a 1.19.16, 1.21.x anterior a 1.21.10 y 1.22.x anterior a 1.22.7, cuando wgRawHtml está habilitado, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de usuario inválido. | |
| Modificada | Media (5) | 2.1% | — | Mediawiki | 2/6/2014 | 16/6/2026 | maintenance/mwdoc-filter.php en MediaWiki anterior a 1.20.3 permite a atacantes remotos leer archivos arbitrarios a través de vectores no especificados. | |
| Modificada | Media (6.8) | 1.2% | — | Mediawiki | 2/6/2014 | 16/6/2026 | Vulnerabilidad de fijación de sesión en la extensión CentralAuth para MediaWiki anterior a 1.18.6, 1.19.x anterior a 1.19.3 y 1.20.x anterior a 1.20.1 permite a atacantes remotos secuestrar sesiones web a través de la cookie centralauth_Session. |