Vulnerabilities in Wikimedia Foundation

136 results
Vexday analysis

Com 118 CVEs catalogadas e nenhuma registrada no catálogo de exploração ativa da CISA (KEV), o perfil de risco da Wikimedia Foundation situa-se abaixo da média geral do catálogo, o que sugere baixa pressão de ameaças imediatas. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão comum em plataformas web de grande escala e que requer atenção contínua em processos de sanitização de entrada. As 3 CVEs de severidade crítica e as 17 surgidas nos últimos 90 dias indicam uma superfície em expansão moderada que merece acompanhamento. A CVE mais perigosa atualmente apontada é CVE-2013-4572, com escore EPSS de 0,0214, valor baixo que, somado à ausência de PoCs públicas conhecidas, não sinaliza risco de exploração elevado no curto prazo, mas a antiguidade da vulnerabilidade pode indicar débito técnico pendente de correção.

CVE-2025-53486MEDIUMWikiCategoryTagCloud: Reflected Cross-Site Scripting (XSS) via linkstyle attribute in parser functionEPSS 0.3%CVE-2025-61638NONESanitizer::validateAttributes data-XSSEPSS 0.2%CVE-2025-61646LOWWatchlist group mode reveals authors of edits with hidden authorshipEPSS 0.2%CVE-2026-5266LOWExposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Echo. This vulnerability is associated wiEPSS 0.2%CVE-2025-53498MEDIUMLack of Audit Logging in AbuseFilterEPSS 0.2%CVE-2025-61658LOWSpecial:GlobalContributions shows edits on wikis the viewer doesn't have access toEPSS 0.2%CVE-2025-53494MEDIUMStored XSS in TwoColConflictEPSS 0.2%CVE-2025-53493MEDIUMStored XSS in MintyDocsEPSS 0.2%CVE-2026-34086LOWAbuseFilter misuses ::userCanBitfield, exposing access-controlled informationEPSS 0.2%CVE-2025-61643LOWEventStreams publishes suppressed recent change entries that are suppressed from their creationEPSS 0.2%CVE-2025-53500MEDIUMStored XSS in MassEditRegexEPSS 0.2%CVE-2025-11261NONEStored i18n XSS exposed by security patch for T402077EPSS 0.2%CVE-2026-34092LOWBlock UI elements in 'tools'-sidebar shows presence of an autoblocked IPEPSS 0.2%CVE-2026-0671MEDIUMMultiple stored i18n/message-key XSSes in UploadWizardEPSS 0.2%CVE-2025-23079MEDIUMXSSes in Extension:ArticleFeedbackv5EPSS 0.2%CVE-2025-61642NONEStored XSS through system messages provided to CodexHtmlFormsEPSS 0.2%CVE-2025-67483NONETheoretical i18n XSS in mediawiki.page.preview.js when a page has multiple protection levelsEPSS 0.2%CVE-2025-67481NONEmw.message(…).parse() doesn't output safe HTML, but it's being used as if it doesEPSS 0.2%CVE-2025-61639LOWSuppressed blocked IP is visible in Special:BlockList, RC, and other placesEPSS 0.2%CVE-2025-61637NONEStored XSS through system messages in MW CoreEPSS 0.2%