Wikimedia
Don't miss out!
Thousands of developers use stack.watch to stay informed.Get an email whenever new security vulnerabilities are reported in any Wikimedia product.
RSS Feeds for Wikimedia security vulnerabilities
Create a CVE RSS feed including security vulnerabilities found in Wikimedia products with stack.watch. Just hit watch, then grab your custom RSS feed url.
Products by Wikimedia Sorted by Most Security Vulnerabilities since 2018
By the Year
In 2026 there have been 105 vulnerabilities in Wikimedia with an average score of 5.7 out of ten. Last year, in 2025 Wikimedia had 23 security vulnerabilities published. That is, 82 more vulnerabilities have already been reported in 2026 as compared to last year. Last year, the average CVE base score was greater by 0.60
| Year | Vulnerabilities | Average Score |
|---|---|---|
| 2026 | 105 | 5.67 |
| 2025 | 23 | 6.27 |
| 2024 | 5 | 6.65 |
| 2023 | 3 | 5.83 |
| 2022 | 3 | 4.83 |
| 2021 | 2 | 6.10 |
| 2020 | 2 | 0.00 |
| 2019 | 4 | 0.00 |
It may take a day or so for new Wikimedia vulnerabilities to show up in the stats or in the list of recent security vulnerabilities. Additionally vulnerabilities may be tagged under a different product or component name.
Recent Wikimedia Security Vulnerabilities
| CVE | Date | Vulnerability | Products |
|---|---|---|---|
| CVE-2026-14363 | Jul 01, 2026 |
SQL Injection in MediaWiki Cargo Extension <1.45.4Improper neutralization of special elements used in an SQL command ('SQL injection') vulnerability in The Wikimedia Foundation Mediawiki - Cargo Extension allows SQL Injection. This issue affects Mediawiki - Cargo Extension: from * before 1.43.9,1.44.6,1.45.4. |
|
| CVE-2026-14358 | Jul 01, 2026 |
MediaWiki Charts XSS before 1.43.9/1.44.6/1.45.4Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Charts Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Charts Extension: from * before 1.43.9,1.44.6,1.45.4. |
|
| CVE-2026-58517 | Jul 01, 2026 |
MediaWiki WikiLambda Auth Bypass before 1.45.4Improper neutralization of input terminators vulnerability in The Wikimedia Foundation Mediawiki - WikiLambda Extension allows Authentication Bypass. This issue affects Mediawiki - WikiLambda Extension: from * before 1.43.9,1.44.6,1.45.4. |
|
| CVE-2026-58521 | Jul 01, 2026 |
MediaWiki Cargo Extension SQLi before v1.45.4 (MediaWiki 1.43.9, 1.44.6, 1.45.4)Improper neutralization of special elements used in an SQL command ('SQL injection') vulnerability in The Wikimedia Foundation Mediawiki - Cargo Extension allows SQL Injection. This issue affects Mediawiki - Cargo Extension: from * before 1.43.9,1.44.6,1.45.4. |
|
| CVE-2026-58520 | Jul 01, 2026 |
MediaWiki UrlShortener Ext <=1.45.4 open redirectURL redirection to untrusted site ('open redirect') vulnerability in The Wikimedia Foundation Mediawiki - UrlShortener Extension allows Cross-Site Flashing. This issue affects Mediawiki - UrlShortener Extension: from * before 1.43.9, 1.44.6, 1.45.4. |
|
| CVE-2026-58025 | Jul 01, 2026 |
MediaWiki <1.46.0 Deserialization of Untrusted Data VulnerabilityDeserialization of untrusted data vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Import/WikiImporter.Php, includes/Import/WikiRevision.Php, includes/Logging/LogEntryBase.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58029 | Jul 01, 2026 |
MediaWiki API AuthData Bypass before 1.46.0 (link/remove unlink)Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiChangeAuthenticationData.Php, includes/Api/ApiLinkAccount.Php, includes/Api/ApiRemoveAuthenticationData.Php, includes/Specials/SpecialLinkAccounts.Php, includes/Specials/SpecialUnlinkAccounts.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58028 | Jul 01, 2026 |
MediaWiki/CentralAuth XSS in ApiFormatBase.Php before 1.46.0Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki, Wikimedia Foundation CentralAuth. This vulnerability is associated with program files includes/Api/ApiFormatBase.Php, includes/Api/ApiHelp.Php, includes/ResourceLoader/Module.Php, includes/Hooks/Handlers/PageDisplayHookHandler.Php, includes/LogFormatter/PermissionChangeLogFormatter.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9; CentralAuth: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58026 | Jul 01, 2026 |
MediaWiki 1.46 Sensitive Data Leak via Parser.PhpExposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Parser/Parser.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-8857 | Jul 01, 2026 |
Wikimedia EasyTimeline <=1.46.0 Vulnerable via Timeline.PhpA vulnerability in Wikimedia Foundation timeline. This vulnerability is associated with program files scripts/EasyTimeline.Pl, includes/Timeline.Php. This issue affects timeline: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58038 | Jul 01, 2026 |
XSS in Wikimedia Timeline before 1.46.0 (Timeline.Php)Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation timeline. This vulnerability is associated with program files includes/Timeline.Php, scripts/EasyTimeline.Pl. This issue affects timeline: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58027 | Jul 01, 2026 |
Sensitive Info Leakage in AbuseFilter <1.46.0 (PHP)Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation AbuseFilter. This vulnerability is associated with program files includes/Api/QueryAbuseFilters.Php. This issue affects AbuseFilter: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58030 | Jul 01, 2026 |
Wikimedia SyntaxHighlight_GeSHi XSS in SyntaxHighlight.Php (<1.46.0)Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation SyntaxHighlight_GeSHi. This vulnerability is associated with program files includes/SyntaxHighlight.Php. This issue affects SyntaxHighlight_GeSHi: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58032 | Jul 01, 2026 |
XSS in MediaWiki index.Js API before 1.46.0Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Api/index.Js. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58033 | Jul 01, 2026 |
MediaWiki Sensitive Info Leak via InfoAction before 1.46.0Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Actions/InfoAction.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58037 | Jul 01, 2026 |
MediaWiki XSS via Language.Php (v<1.46.0)Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Language/Language.Php, includes/Logging/BlockLogFormatter.Php, includes/Logging/LogFormatter.Php, includes/Logging/PatrolLogFormatter.Php, includes/Logging/RenameuserLogFormatter.Php, includes/Logging/TagLogFormatter.Php, includes/Specials/SpecialVersion.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-58036 | Jul 01, 2026 |
MediaWiki API User Queries Info Disclosure via PermissionManagerExposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiQueryAllUsers.Php, includes/Api/ApiQueryUsers.Php, includes/Permissions/PermissionManager.Php, includes/User/UserGroupManager.Php. |
|
| CVE-2026-58024 | Jul 01, 2026 |
MediaWiki Unauthorized Data Leak via ApiUserrights.php <1.46Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiUserrights.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-13707 | Jul 01, 2026 |
Session Fixation in Wikimedia OAuth before v1.46.0 (MWOAuthServer.Php)Session fixation vulnerability in Wikimedia Foundation OAuth. This vulnerability is associated with program files src/Backend/MWOAuthServer.Php. This issue affects OAuth: from * through 1.46.0, 1.45.4, 1.44.6, 1.43.9. |
|
| CVE-2026-13706 | Jul 01, 2026 |
Wikimedia UrlShortener Improper Input Validation (PHP)Improper input validation vulnerability in Wikimedia Foundation UrlShortener. This vulnerability is associated with program files includes/UrlShortenerUtils.Php. |
|
| CVE-2026-58031 | Jul 01, 2026 |
MediaWiki XSS in ApiSandboxLayout.Js pre-1.46.0 (before 1.46.0-rc.0)Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Special.Apisandbox/ApiSandboxLayout.Js. This issue affects MediaWiki: from 1.46.0-rc.0 before 1.46.0. |
|
| CVE-2026-58034 | Jul 01, 2026 |
Wikimedia CheckUser XSS via blockConnectedTempAccountsField.Vue (before 1.46.0)Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation CheckUser. This vulnerability is associated with program files modules/ext.CheckUser.TempAccounts/components/blockConnectedTempAccountsField.Vue. This issue affects CheckUser: from 1.46.0-rc.0 before 1.46.0. |
|
| CVE-2026-58035 | Jul 01, 2026 |
MediaWiki XSS via Special.Block SpecialBlock.VueImproper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Special.Block/SpecialBlock.Vue. |
|
| CVE-2026-58519 | Jul 01, 2026 |
Stored XSS in MediaWiki Cargo Ext before 3.9.1Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Cargo Extension allows Stored XSS. This issue affects Mediawiki - Cargo Extension: from * before 3.9.1. |
|
| CVE-2026-58518 | Jul 01, 2026 |
Mediawiki RedirectManager 1.3.3 CSRF VulnerabilityCross-Site request forgery (CSRF) vulnerability in The Wikimedia Foundation Mediawiki - RedirectManager Extension allows Cross Site Request Forgery. This issue affects Mediawiki - RedirectManager Extension: from * before 1.3.3. |
|
| CVE-2026-5266 | May 11, 2026 |
Echo before 1.45.2 Info Exposure via ApiEchoNotifications.PHPExposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Echo. This vulnerability is associated with program files includes/Api/ApiEchoNotifications.Php. This issue affects Echo: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34095 | May 11, 2026 |
MediaWiki (<1.43.7/1.44.4/1.45.2) DirTrv in ActionEntryPoint.phpVulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Actions/ActionEntryPoint.Php, includes/Request/FauxResponse.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34094 | May 11, 2026 |
MediaWiki 1.43/1.44/1.45 PHP Article File RCE Before 1.43.7, 1.44.4, 1.45.2Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Page/Article.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34093 | May 11, 2026 |
Sensitive Info Leak via SpecialUserRights (up to 1.45.2)Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Specials/SpecialUserRights.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34092 | May 11, 2026 |
MediaWiki PHP Skin Exposure (<=1.43.7/1.44.4/1.45.2)Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Skin/Skin.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34091 | May 11, 2026 |
MediaWiki <1.43.7/1.44.4/1.45.2: SigInfo Disclosure to UNAuth ActorsExposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34090 | May 11, 2026 |
Unauthorized Sensitive Info Disclosure in CheckUser < 1.45.2Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation CheckUser. This issue affects CheckUser: from 1.45.0 before 1.45.2. |
|
| CVE-2026-34089 | May 11, 2026 |
Scribunto 1.45.01.45.1 Vulnerability (fixed 1.45.2)Vulnerability in Wikimedia Foundation Scribunto. This issue affects Scribunto: from 1.45.0 before 1.45.2. |
|
| CVE-2026-34088 | May 11, 2026 |
MediaWiki <1.43.7/1.44.4/1.45.2 Sensitive Information LeakExposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34087 | May 11, 2026 |
Sensitive Info Exposure in Wikimedia OATHAuth pre-1.45.2Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation OATHAuth. This issue affects OATHAuth: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-34086 | May 11, 2026 |
Vulnerability in Wiki AbuseFilter (before 1.43.7/1.44.4/1.45.2)Vulnerability in Wikimedia Foundation AbuseFilter. This issue affects AbuseFilter: from * before 1.43.7, 1.44.4, 1.45.2. |
|
| CVE-2026-39936 | Apr 07, 2026 |
MediaWiki Score Extension: XSS via Improper Input NeutralizationImproper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Score Extension allows Cross-Site Scripting (XSS). The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45. |
|
| CVE-2026-39935 | Apr 07, 2026 |
MediaWiki CampaignEvents XSS <=1.45.2 (Before 1.45.3)Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - CampaignEvents Extension allows Cross-Site Scripting (XSS). This issue was remediated only on the `master` branch. |
|
| CVE-2026-39934 | Apr 07, 2026 |
MediaWiki GrowthExperiments Ext 1.45.2/1.44.4/1.43.7 Infinite Loop via TOCTOULoop with unreachable exit condition ('infinite loop') vulnerability in The Wikimedia Foundation Mediawiki - GrowthExperiments Extension allows Leveraging Time-of-Check and Time-of-Use (TOCTOU) Race Conditions. This issue was remediated only on the `master` branch. |
|
| CVE-2026-39933 | Apr 07, 2026 |
XSS in MediaWiki GlobalWatchlist ExtImproper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - GlobalWatchlist Extension allows Cross-Site Scripting (XSS). The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45. |
|
| CVE-2026-39937 | Apr 07, 2026 |
MediaWiki CentralAuth SLY: Sensitive Data Leak via Improper Info RemovalImproper removal of sensitive information before storage or transfer vulnerability in The Wikimedia Foundation Mediawiki - CentralAuth Extension allows Resource Leak Exposure. The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45. |
|
| CVE-2026-39837 | Apr 07, 2026 |
MediaWiki Cargo 3.8.7 Stored XSS via Script TagImproper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in WikiWorks Mediawiki - Cargo Extension allows Stored XSS.This issue affects Mediawiki - Cargo Extension: before 3.8.7. |
|
| CVE-2026-39841 | Apr 07, 2026 |
Mediawiki CargoExt <3.8.7: Stored XSS via Script-Rel HTML TagsImproper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows Stored XSS.This issue affects Mediawiki - Cargo Extension: before 3.8.7. |
|
| CVE-2026-39840 | Apr 07, 2026 |
Mediawiki Cargo Ext XSS before 3.8.7 Target Non-Script ElementsImproper neutralization of input during web page generation ('cross-site scripting') vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows XSS Targeting Non-Script Elements.This issue affects Mediawiki - Cargo Extension: before 3.8.7. |
|
| CVE-2026-39839 | Apr 07, 2026 |
Mediawiki Cargo Ext Before 3.8.7: Stored XSS via Script TagsImproper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows Stored XSS.This issue affects Mediawiki - Cargo Extension: before 3.8.7. |
|
| CVE-2026-39838 | Apr 07, 2026 |
MediaWiki ProofreadPage XSS via NonScript Element InjectionImproper neutralization of input during web page generation ('cross-site scripting') vulnerability in Wikimedia Foundation MediaWiki - ProofreadPage Extension allows XSS Targeting Non-Script Elements. The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45. |
|
| CVE-2026-5762 | Apr 07, 2026 |
DoS via unchecked resource allocation in MediaWiki ReportInc Ext 1.43.7-1.45.2Allocation of resources without limits or throttling vulnerability in Wikimedia Foundation MediaWiki - ReportIncident Extension allows HTTP DoS. This issue was remediated only on the `master` branch. |
|
| CVE-2026-22711 | Apr 07, 2026 |
MediaWiki - Wikilove Ext XSS via alt syntax 1.43.71.45.2Improper neutralization of alternate XSS syntax vulnerability in The Wikimedia Foundation Mediawiki - Wikilove Extension allows Cross-Site Scripting (XSS).The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45. |
|
| CVE-2025-67481 | Feb 03, 2026 |
MediaWiki XSS via mediawiki.JqueryMsg.Js before 1.45.1Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.JqueryMsg/mediawiki.JqueryMsg.Js. This issue affects MediaWiki: from * before 1.39.16, 1.43.6, 1.44.3, 1.45.1. |
|
| CVE-2025-67482 | Feb 03, 2026 |
Wikimedia Scribunto <1.39.16: Lua sandbox RCEVulnerability in Wikimedia Foundation Scribunto, Wikimedia Foundation luasandbox. This vulnerability is associated with program files includes/Engines/LuaCommon/lualib/mwInit.Lua, library.C. This issue affects Scribunto: from * before 1.39.16, 1.43.6, 1.44.3, 1.45.1; luasandbox: from * before fea2304f8f6ab30314369a612f4f5b165e68e95a. |