Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
5141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.28% | — | Wikimedia Mediawiki AbusefilterAI | 7/7/2025 | 17/6/2026 | :La vulnerabilidad de registro insuficiente en Wikimedia Foundation Mediawiki - AbuseFilter Extension permite ataques de fuga de datos. Este problema afecta a la extensión Mediawiki - AbuseFilter: desde 1.39.X hasta 1.39.13, desde 1.42.X hasta 1.42.7, desde 1.43.X hasta 1.43.2. | |
| Aplazada | Crítica (9.1) | 0.33% | — | Wikimedia MediawikiAIWikimedia AbusefilterAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en Wikimedia Foundation Mediawiki - AbuseFilter Extension que permite acceso no autorizado. Este problema afecta a la extensión Mediawiki - AbuseFilter: desde 1.39.X hasta 1.39.13, desde 1.42.X hasta 1.42.7, desde 1.43.X hasta 1.43.2. | |
| Aplazada | Media (6.1) | 0.22% | — | Wikimedia Mediawiki - Wikihiero ExtensionAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - WikiHiero Extension permite XSS almacenado. Este problema afecta a Mediawiki - WikiHiero Extension: desde 1.43.X hasta 1.43.2. | |
| Aplazada | Media (5.4) | 0.20% | — | Mediawiki CheckuserAI | 7/7/2025 | 17/6/2026 | La interfaz Special:Investigate de la extensión CheckUser es vulnerable a XSS reflejado debido al escape incorrecto de ciertos mensajes del sistema internacionalizados que se muestran en la pestaña "IPs y agentes de usuario". Este problema afecta a Mediawiki - extensión CheckUser: desde la versión 1.39.X hasta la… | |
| Aplazada | Media (5.4) | 0.20% | — | Wikimedia Mediawiki Related Articles ExtensionAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - RelatedArticles Extension permite XSS almacenado. Este problema afecta a la extensión Mediawiki - RelatedArticles: desde 1.43.X hasta 1.43.2. | |
| Aplazada | Media (5.4) | 0.20% | — | Wikimedia Mediawiki Flaggedrevs ExtensionAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - FlaggedRevs Extension permite Cross-Site Scripting (XSS). Este problema afecta a la extensión Mediawiki - FlaggedRevs: desde 1.43.X hasta 1.43.2. | |
| Aplazada | Media (5.4) | 0.20% | — | Wikimedia Mediawiki Quiz ExtensionAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - Quiz Extension permite XSS almacenado. Este problema afecta a la extensión Mediawiki - Quiz: desde la versión 1.39.X hasta la 1.39.13, desde la versión… | |
| Aplazada | Media (5.4) | 0.20% | — | Mediawiki ApprovedrevsAI | 7/7/2025 | 17/6/2026 | La extensión ApprovedRevs para MediaWiki es vulnerable a XSS almacenado en varias ubicaciones donde los mensajes del sistema se insertan en HTML sin formato sin el escape adecuado. Los atacantes pueden explotar esto inyectando payloads de JavaScript mediante la sobreescritura de lenguaje uselang=x-xss, lo que provoca… | |
| Aplazada | Media (5.4) | 0.29% | — | Mediawiki Wikicategorytag CloudAI | 7/7/2025 | 17/6/2026 | La extensión WikiCategoryTagCloud es vulnerable a XSS reflejado a través del atributo linkstyle, que se concatena incorrectamente en HTML en línea sin escape. Un atacante puede inyectar controladores de eventos JavaScript como "onmouseenter" utilizando una entrada cuidadosamente manipulada mediante la función de… | |
| Aplazada | Media (6.3) | 0.21% | — | Wikimedia Mediawiki - Urlshortener ExtensionAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - UrlShortener Extension permite XSS almacenado. Este problema afecta a Mediawiki - UrlShortener de Wikimedia Foundation: desde 1.42.X hasta 1.42.7, desde… | |
| Aplazada | Alta (7.5) | 0.29% | — | Mediawiki SecurepollAI | 4/7/2025 | 17/6/2026 | SetTranslationHandler.php no valida que el usuario sea administrador electoral, lo que permite que cualquier usuario (incluso sin autenticar) modifique el texto de traducción relacionado con las elecciones. Aunque funciona parcialmente mal en las versiones más recientes de MediaWiki, la comprobación sigue sin… | |
| Aplazada | Crítica (9.8) | 0.54% | — | Mediawiki SecurepollAI | 4/7/2025 | 17/6/2026 | Las entradas controladas por el usuario se escapan incorrectamente en: * VotePage.php (opción de encuesta) * ResultPage::getPagesTab() y getErrorsTab() (nombres de página controlables por el usuario). Esto permite a los atacantes inyectar JavaScript y comprometer las sesiones de usuario bajo ciertas condiciones. Este… | |
| Aplazada | Alta (8.8) | 0.21% | — | Mediawiki SecurepollAI | 4/7/2025 | 17/6/2026 | ArchivePage.php, UnarchivePage.php y VoterEligibilityPage#executeClear() no validan los métodos de solicitud ni los tokens CSRF, lo que permite a los atacantes activar acciones sensibles si un administrador visita un sitio malicioso. Este problema afecta a la extensión Mediawiki - SecurePoll: de la versión 1.39.X a la… | |
| Aplazada | Media (6.1) | 0.22% | — | Wikimedia Mediawiki - Ipinfo ExtensionAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - IPInfo Extension permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - IPInfo Extension: desde 1.39.X hasta 1.39.13, desde 1.42.X hasta… | |
| Aplazada | Alta (7.5) | 0.48% | — | Wikimedia Mediawiki - Ipinfo ExtensionAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de consumo descontrolado de recursos en Wikimedia Foundation Mediawiki - IPInfo Extension permite una asignación excesiva. Este problema afecta a Mediawiki - IPInfo Extension: desde 1.39.X hasta 1.39.13, desde 1.42.X hasta 1.42.7, desde 1.43.X hasta 1.43.2. | |
| Aplazada | Media (4.6) | 0.21% | — | Nmedia Frontend File ManagerAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en mndpsingh287 Frontend File Manager permite la inyección de código. Este problema afecta al gestor de archivos frontend desde la versión n/d hasta la 23.2. | |
| Aplazada | Alta (8.6) | 0.34% | — | Mediawiki Short DescriptionAI | 3/7/2025 | 17/6/2026 | Short Description es una extensión de MediaWiki que ofrece compatibilidad local con descripciones cortas. En la versión 4.0.0, las descripciones cortas no se depuran correctamente antes de insertarse como HTML mediante mw.util.addSubtitle, lo que permite a cualquier usuario insertar HTML arbitrario en el DOM editando… | |
| Aplazada | Alta (8.8) | 0.45% | — | Wikimedia Mediawiki Centralauth ExtensionAI | 3/7/2025 | 17/6/2026 | La vulnerabilidad de autenticación incorrecta en Wikimedia Foundation Mediawiki - CentralAuth Extension permite: Omitir la autenticación. Este problema afecta a Mediawiki - CentralAuth Extension: desde 1.39.X antes de 1.39.13, desde 1.42.X antes de 1.42.7, desde 1.43.X antes de 1.43.2. | |
| Aplazada | Media (6.5) | 0.24% | — | Wikimedia Mediawiki - Featuredfeeds ExtensionAI | 3/7/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Wikimedia Foundation Mediawiki - FeaturedFeeds Extension permite cross-site scripting (XSS). Este problema afecta a la extensión Mediawiki - FeaturedFeeds: 1.39.X, 1.42.X, 1.43.X. | |
| Aplazada | Media (5.8) | 0.40% | — | Plesk ObsidianAI | 3/7/2025 | 17/6/2026 | En Plesk Obsidian 18.0.69, las solicitudes no autenticadas a /login_up.php pueden revelar un AWS accessKeyId, un secretAccessKey, una región y un endpoint. | |
| Aplazada | Media (5.3) | 0.30% | — | Sysadminsmedia HomeboxAI | 2/7/2025 | 17/6/2026 | HomeBox es un sistema de inventario y organización del hogar. Antes de la versión 0.20.1, HomeBox presentaba una comprobación de autorización inexistente en los endpoints de la API responsables de actualizar y eliminar los archivos adjuntos de los artículos del inventario. Esta falla permitía a usuarios autenticados… | |
| Aplazada | Alta (8.7) | 0.85% | — | Hikvision Streaming Media Management ServerAI | 1/7/2025 | 17/6/2026 | Hikvision Streaming Media Management Server v2.3.5 utiliza credenciales predeterminadas que permiten a atacantes remotos autenticarse y acceder a funciones restringidas. Tras autenticarse con estas credenciales, un atacante puede explotar una vulnerabilidad de lectura de archivos arbitrarios en el endpoint… | |
| Aplazada | Alta (8.6) | 0.42% | — | Mediawiki TabberneueAI | 27/6/2025 | 17/6/2026 | TabberNeue es una extensión de MediaWiki que permite crear pestañas en la wiki. A partir de la versión 3.0.0 y anteriores a la 3.1.1, cualquier usuario puede insertar HTML arbitrario en el DOM insertando un payload en cualquier atributo permitido de la etiqueta ``. La versión 3.1.1 incluye un parche para este error. | |
| Aplazada | Media (4.3) | 0.15% | — | Blend Media CTA Easy Sticky SidebarAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en Blend Media WordPress CTA permite Cross Site Request Forgery. Este problema afecta a WordPress CTA desde n/d hasta la versión 1.6.9. | |
| Aplazada | Alta (7.5) | 0.72% | — | Serhii Pasyuk Gmedia Photo GalleryAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Serhii Pasyuk Gmedia Photo Gallery permite la inclusión local de archivos en PHP. Este problema afecta a la galería fotográfica Gmedia desde n/d hasta la versión… |