Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2741▼ 485 respecto a la semana anterior
Críticas / altas1305▼ 185 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)227▼ 275 respecto a la semana anterior
5113 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (10) | 0.95% | 💥 PoC | Wikimedia External DataAI | 25/9/2026 | 28/9/2026 | Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Wikimedia Foundation Mediawiki - ExternalData Extension allows OS Command Injection. This issue affects Mediawiki - ExternalData Extension: from * before 3.7. | |
| Pendiente de análisis | Media (5.3) | 0.33% | 💥 PoC | Wikimedia UploadwizardAI | 25/9/2026 | 28/9/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - UploadWizard Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - UploadWizard Extension: from * before 1.46.1, 1.45.5, 1.43.10. | |
| Pendiente de análisis | Media (6.9) | 0.26% | — | Wikimedia FlaggedrevsAI | 25/9/2026 | 29/9/2026 | Improper removal of sensitive information before storage or transfer vulnerability in Wikimedia Foundation's Mediawiki - FlaggedRevs extension through 1.46.0. | |
| Aplazada | Alta (8.8) | 0.31% | — | Mediaflow ProxyAI | 25/9/2026 | 5/10/2026 | MediaFlow Proxy through 2.4.9 contains a server-side request forgery vulnerability in the /proxy routes due to missing and incomplete destination validation in the d query parameter. Remote attackers can supply arbitrary internal URLs including loopback and cloud metadata endpoints to read full responses from the… | |
| Pendiente de análisis | Media (5.3) | 0.33% | 💥 PoC | Wikimedia WikibaseAI | 25/9/2026 | 28/9/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - Wikibase Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Wikibase Extension: from * before 1.46.1, 1.45.5, 1.43.10. | |
| Pendiente de análisis | Media (5.3) | 0.32% | — | Wikimedia Wikipedia Android APPAI | 25/9/2026 | 28/9/2026 | Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Wikipedia Android App allows Accessing/Intercepting/Modifying HTTP Cookies. This issue affects Wikipedia Android App: main. | |
| Pendiente de análisis | Media (5.3) | 0.27% | — | Wikimedia TranslateAI | 25/9/2026 | 28/9/2026 | Missing Authorization vulnerability in Wikimedia Foundation Mediawiki - Translate Extension allows Accessing Functionality Not Properly Constrained by ACLs. This issue affects Mediawiki - Translate Extension: from * before 1.46.1, 1.45.5, 1.43.10. | |
| Pendiente de análisis | Media (6.9) | 0.32% | — | Wikimedia WikilambdaAI | 25/9/2026 | 28/9/2026 | Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Mediawiki - WikiLambda Extension allows Excavation. This issue affects Mediawiki - WikiLambda Extension: 1.47.0-alpha. The issue has been remediated on the `master` branch. | |
| Pendiente de análisis | Media (4.8) | 0.29% | — | Wikimedia Mediawiki TemplatesandboxAI | 25/9/2026 | 28/9/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - TemplateSandbox Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - TemplateSandbox Extension: from * before 1.46.1, 1.45.5, 1.43.10. | |
| Pendiente de análisis | Media (6.9) | 0.27% | 💥 PoC | Mediawiki CargoAI | 25/9/2026 | 29/9/2026 | Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Mediawiki - Cargo extension allows Reflected XSS. This issue affects Mediawiki - Cargo extension: through 3.9.4. | |
| Pendiente de análisis | Media (6.9) | 0.27% | 💥 PoC | Mediawiki CargoAI | 25/9/2026 | 29/9/2026 | Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Mediawiki - Cargo extension allows Reflected XSS. This issue affects Mediawiki - Cargo extension: through 3.9.4. | |
| Pendiente de análisis | Media (6.9) | 0.27% | 💥 PoC | Mediawiki CargoAI | 25/9/2026 | 29/9/2026 | Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Mediawiki - Cargo extension allows Reflected XSS. This issue affects Mediawiki - Cargo extension: through 3.9.4. | |
| Pendiente de análisis | Media (6.1) | 0.15% | — | Wikimedia ThanksAI | 25/9/2026 | 28/9/2026 | Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Thanks Extension allows Stored XSS. This issue affects Mediawiki - Thanks Extension: from * before 1.43.10/1.45.5/1.46.1. | |
| Pendiente de análisis | Media (5.5) | 0.27% | 💥 PoC | Wikimedia CirrussearchAI | 24/9/2026 | 24/9/2026 | Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Mediawiki - CirrusSearch extension allows Reflected XSS. This issue affects Mediawiki - CirrusSearch extension through 1.46.0. | |
| Aplazada | Media (6.5) | 0.46% | — | Deltaww DiaenergieAI | 24/9/2026 | 24/9/2026 | Improper Access Control in DIAEnergie. This issue affects DIAEnergie: before 1.11.00.022. | |
| Aplazada | Crítica (9.1) | 0.34% | — | Deltaww DiaenergieAI | 24/9/2026 | 24/9/2026 | Path Traversal in DIAEnergie. This issue affects DIAEnergie: before 1.11.00.022. | |
| Aplazada | Alta (8.8) | 0.24% | — | Deltaww DiaenergieAI | 24/9/2026 | 24/9/2026 | SQL Injection vulnerability in DIAEnergie. This issue affects DIAEnergie: before 1.11.00.022. | |
| Aplazada | Media (4.3) | 0.21% | — | Deltaww DiaenergieAI | 24/9/2026 | 24/9/2026 | Authorization Bypass Through User-Controlled Key in DIAEnergie. This issue affects DIAEnergie: before 1.11.00.022. | |
| Aplazada | Alta (8.8) | 0.24% | — | Deltaww DiaenergieAI | 24/9/2026 | 24/9/2026 | SQL Injection vulnerability in DIAEnergie. This issue affects DIAEnergie: before 1.11.00.022. | |
| Aplazada | Crítica (9.8) | 0.35% | — | Deltaww DiaenergieAI | 24/9/2026 | 24/9/2026 | Improper Authentication vulnerability in DIAEnergie allows Authentication Bypass. This issue affects DIAEnergie: before 1.11.00.022. | |
| Aplazada | Media (5.5) | 0.25% | — | Softnews Media Group Datalife EngineAI | 23/9/2026 | 24/9/2026 | A vulnerability was identified in SoftNews Media Group DataLife Engine 18.0. This affects the function strip_data of the file engine/modules/search.php of the component Search Module. The manipulation of the argument story leads to sql injection. The attack can be initiated remotely. The exploit is publicly available… | |
| Aplazada | Crítica (9.3) | 0.62% | — | Laravel MediableAI | 23/9/2026 | 24/9/2026 | Laravel-Mediable 7.0.0 before 7.0.2 contains an incomplete patch for CVE-2026-49972 in which the .pht extension is absent from the forbidden_extensions blocklist in config/mediable.php. The blocklist introduced to address CVE-2026-49972 includes phpt but omits pht, which Apache executes as PHP via the default… | |
| Pendiente de análisis | Baja (2.9) | 0.23% | 💥 PoC | Wikimedia Mediawiki Wikilambda ExtensionAI | 23/9/2026 | 24/9/2026 | Improper handling of insufficient permissions or privileges vulnerability in The Wikimedia Foundation Mediawiki - WikiLambda Extension on Linux, MacOS, and Windows allows Accessing Functionality Not Properly Constrained by ACLs. This issue affects Mediawiki - WikiLambda Extension: before 1.47.0. | |
| Analizada | Alta (8.6) | 0.40% | — | Plex Media Server | 23/9/2026 | 29/9/2026 | Plex Media Server before 1.43.3.10861 allows an admin user to write arbitrary files that may be executed on load. The preference TranscoderH264Options is appended verbatim to x264's option string on every transcode. At startup, all .so files are run without signature, execute bit, or symbol checks. | |
| Analizada | Media (5.3) | 0.22% | — | Plex Media Server | 23/9/2026 | 29/9/2026 | Plex Media Server before 1.43.3.10861 allows an authenticated user to request arbitrary internal or external addresses via the '/video/:/transcode/universal' path parameter. |