Wikimedia Mediawiki
Don't miss out!
Thousands of developers use stack.watch to stay informed.Get an email whenever new security vulnerabilities are reported in Wikimedia Mediawiki.
EOL Dates
Ensure that you are using a supported version of Wikimedia Mediawiki. Here are some end of life, and end of support dates for Wikimedia Mediawiki.
| Release | EOL Date | Status |
|---|---|---|
| 1.46 | July 31, 2027 |
Active
Wikimedia Mediawiki 1.46 will become EOL next year, in July 2027. |
| 1.45 | December 31, 2026 |
EOL This Year
Wikimedia Mediawiki 1.45 will become EOL this year, in December 2026. |
| 1.44 | July 31, 2026 |
EOL This Year
Wikimedia Mediawiki 1.44 will become EOL this year, in July 2026. |
| 1.43 | December 31, 2027 |
Active
Wikimedia Mediawiki 1.43 will become EOL next year, in December 2027. |
| 1.42 | June 30, 2025 |
EOL
Wikimedia Mediawiki 1.42 became EOL in 2025. |
| 1.41 | December 31, 2024 |
EOL
Wikimedia Mediawiki 1.41 became EOL in 2024. |
| 1.40 | June 28, 2024 |
EOL
Wikimedia Mediawiki 1.40 became EOL in 2024. |
| 1.39 | December 31, 2025 |
EOL
Wikimedia Mediawiki 1.39 became EOL in 2025. |
| 1.38 | June 30, 2023 |
EOL
Wikimedia Mediawiki 1.38 became EOL in 2023. |
| 1.37 | November 30, 2022 |
EOL
Wikimedia Mediawiki 1.37 became EOL in 2022. |
| 1.36 | June 3, 2022 |
EOL
Wikimedia Mediawiki 1.36 became EOL in 2022. |
| 1.35 | December 21, 2023 |
EOL
Wikimedia Mediawiki 1.35 became EOL in 2023. |
| 1.34 | November 30, 2020 |
EOL
Wikimedia Mediawiki 1.34 became EOL in 2020. |
| 1.33 | June 30, 2020 |
EOL
Wikimedia Mediawiki 1.33 became EOL in 2020. |
| 1.32 | January 24, 2020 |
EOL
Wikimedia Mediawiki 1.32 became EOL in 2020. |
| 1.31 | September 30, 2021 |
EOL
Wikimedia Mediawiki 1.31 became EOL in 2021. |
By the Year
In 2026 there have been 74 vulnerabilities in Wikimedia Mediawiki with an average score of 5.8 out of ten. Last year, in 2025 Mediawiki had 20 security vulnerabilities published. That is, 54 more vulnerabilities have already been reported in 2026 as compared to last year. Last year, the average CVE base score was greater by 2.97
| Year | Vulnerabilities | Average Score |
|---|---|---|
| 2026 | 74 | 5.83 |
| 2025 | 20 | 8.80 |
| 2024 | 2 | 6.10 |
| 2023 | 2 | 5.70 |
| 2022 | 3 | 4.83 |
| 2021 | 0 | 0.00 |
| 2020 | 2 | 0.00 |
| 2019 | 1 | 0.00 |
It may take a day or so for new Mediawiki vulnerabilities to show up in the stats or in the list of recent security vulnerabilities. Additionally vulnerabilities may be tagged under a different product or component name.
Recent Wikimedia Mediawiki Security Vulnerabilities
SQL Injection in MediaWiki Cargo Extension <1.45.4
CVE-2026-14363
- July 01, 2026
Improper neutralization of special elements used in an SQL command ('SQL injection') vulnerability in The Wikimedia Foundation Mediawiki - Cargo Extension allows SQL Injection. This issue affects Mediawiki - Cargo Extension: from * before 1.43.9,1.44.6,1.45.4.
SQL Injection
MediaWiki Charts XSS before 1.43.9/1.44.6/1.45.4
CVE-2026-14358
- July 01, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Charts Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Charts Extension: from * before 1.43.9,1.44.6,1.45.4.
XSS
MediaWiki WikiLambda Auth Bypass before 1.45.4
CVE-2026-58517
- July 01, 2026
Improper neutralization of input terminators vulnerability in The Wikimedia Foundation Mediawiki - WikiLambda Extension allows Authentication Bypass. This issue affects Mediawiki - WikiLambda Extension: from * before 1.43.9,1.44.6,1.45.4.
Authentication Bypass Using an Alternate Path or Channel
MediaWiki Cargo Extension SQLi before v1.45.4 (MediaWiki 1.43.9, 1.44.6, 1.45.4)
CVE-2026-58521
- July 01, 2026
Improper neutralization of special elements used in an SQL command ('SQL injection') vulnerability in The Wikimedia Foundation Mediawiki - Cargo Extension allows SQL Injection. This issue affects Mediawiki - Cargo Extension: from * before 1.43.9,1.44.6,1.45.4.
SQL Injection
MediaWiki UrlShortener Ext <=1.45.4 open redirect
CVE-2026-58520
- July 01, 2026
URL redirection to untrusted site ('open redirect') vulnerability in The Wikimedia Foundation Mediawiki - UrlShortener Extension allows Cross-Site Flashing. This issue affects Mediawiki - UrlShortener Extension: from * before 1.43.9, 1.44.6, 1.45.4.
Open Redirect
MediaWiki <1.46.0 Deserialization of Untrusted Data Vulnerability
CVE-2026-58025
- July 01, 2026
Deserialization of untrusted data vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Import/WikiImporter.Php, includes/Import/WikiRevision.Php, includes/Logging/LogEntryBase.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
Marshaling, Unmarshaling
MediaWiki API AuthData Bypass before 1.46.0 (link/remove unlink)
CVE-2026-58029
- July 01, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiChangeAuthenticationData.Php, includes/Api/ApiLinkAccount.Php, includes/Api/ApiRemoveAuthenticationData.Php, includes/Specials/SpecialLinkAccounts.Php, includes/Specials/SpecialUnlinkAccounts.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
authentification
MediaWiki/CentralAuth XSS in ApiFormatBase.Php before 1.46.0
CVE-2026-58028
- July 01, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki, Wikimedia Foundation CentralAuth. This vulnerability is associated with program files includes/Api/ApiFormatBase.Php, includes/Api/ApiHelp.Php, includes/ResourceLoader/Module.Php, includes/Hooks/Handlers/PageDisplayHookHandler.Php, includes/LogFormatter/PermissionChangeLogFormatter.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9; CentralAuth: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
XSS
MediaWiki 1.46 Sensitive Data Leak via Parser.Php
CVE-2026-58026
- July 01, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Parser/Parser.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
Information Disclosure
XSS in MediaWiki index.Js API before 1.46.0
CVE-2026-58032
- July 01, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Api/index.Js. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
XSS
MediaWiki Sensitive Info Leak via InfoAction before 1.46.0
CVE-2026-58033
- July 01, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Actions/InfoAction.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
Information Disclosure
MediaWiki XSS via Language.Php (v<1.46.0)
CVE-2026-58037
- July 01, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Language/Language.Php, includes/Logging/BlockLogFormatter.Php, includes/Logging/LogFormatter.Php, includes/Logging/PatrolLogFormatter.Php, includes/Logging/RenameuserLogFormatter.Php, includes/Logging/TagLogFormatter.Php, includes/Specials/SpecialVersion.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
XSS
MediaWiki API User Queries Info Disclosure via PermissionManager
CVE-2026-58036
- July 01, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiQueryAllUsers.Php, includes/Api/ApiQueryUsers.Php, includes/Permissions/PermissionManager.Php, includes/User/UserGroupManager.Php.
Information Disclosure
MediaWiki Unauthorized Data Leak via ApiUserrights.php <1.46
CVE-2026-58024
- July 01, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiUserrights.Php. This issue affects MediaWiki: from * before 1.46.0, 1.45.4, 1.44.6, 1.43.9.
Information Disclosure
MediaWiki XSS in ApiSandboxLayout.Js pre-1.46.0 (before 1.46.0-rc.0)
CVE-2026-58031
- July 01, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Special.Apisandbox/ApiSandboxLayout.Js. This issue affects MediaWiki: from 1.46.0-rc.0 before 1.46.0.
XSS
MediaWiki XSS via Special.Block SpecialBlock.Vue
CVE-2026-58035
- July 01, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Special.Block/SpecialBlock.Vue.
XSS
Stored XSS in MediaWiki Cargo Ext before 3.9.1
CVE-2026-58519
- July 01, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Cargo Extension allows Stored XSS. This issue affects Mediawiki - Cargo Extension: from * before 3.9.1.
XSS
Mediawiki RedirectManager 1.3.3 CSRF Vulnerability
CVE-2026-58518
- July 01, 2026
Cross-Site request forgery (CSRF) vulnerability in The Wikimedia Foundation Mediawiki - RedirectManager Extension allows Cross Site Request Forgery. This issue affects Mediawiki - RedirectManager Extension: from * before 1.3.3.
Session Riding
MediaWiki (<1.43.7/1.44.4/1.45.2) DirTrv in ActionEntryPoint.php
CVE-2026-34095
- May 11, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Actions/ActionEntryPoint.Php, includes/Request/FauxResponse.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Exposure of Resource to Wrong Sphere
MediaWiki 1.43/1.44/1.45 PHP Article File RCE Before 1.43.7, 1.44.4, 1.45.2
CVE-2026-34094
- May 11, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Page/Article.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Exposure of Resource to Wrong Sphere
Sensitive Info Leak via SpecialUserRights (up to 1.45.2)
CVE-2026-34093
- May 11, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Specials/SpecialUserRights.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Information Disclosure
MediaWiki PHP Skin Exposure (<=1.43.7/1.44.4/1.45.2)
CVE-2026-34092
- May 11, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Skin/Skin.Php. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Information Disclosure
MediaWiki <1.43.7/1.44.4/1.45.2: SigInfo Disclosure to UNAuth Actors
CVE-2026-34091
- May 11, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Information Disclosure
MediaWiki <1.43.7/1.44.4/1.45.2 Sensitive Information Leak
CVE-2026-34088
- May 11, 2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation MediaWiki. This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Information Disclosure
MediaWiki Score Extension: XSS via Improper Input Neutralization
CVE-2026-39936
- April 07, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - Score Extension allows Cross-Site Scripting (XSS). The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45.
XSS
MediaWiki CampaignEvents XSS <=1.45.2 (Before 1.45.3)
CVE-2026-39935
- April 07, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - CampaignEvents Extension allows Cross-Site Scripting (XSS). This issue was remediated only on the `master` branch.
XSS
MediaWiki GrowthExperiments Ext 1.45.2/1.44.4/1.43.7 Infinite Loop via TOCTOU
CVE-2026-39934
- April 07, 2026
Loop with unreachable exit condition ('infinite loop') vulnerability in The Wikimedia Foundation Mediawiki - GrowthExperiments Extension allows Leveraging Time-of-Check and Time-of-Use (TOCTOU) Race Conditions. This issue was remediated only on the `master` branch.
Infinite Loop
XSS in MediaWiki GlobalWatchlist Ext
CVE-2026-39933
- April 07, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in The Wikimedia Foundation Mediawiki - GlobalWatchlist Extension allows Cross-Site Scripting (XSS). The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45.
XSS
MediaWiki CentralAuth SLY: Sensitive Data Leak via Improper Info Removal
CVE-2026-39937
- April 07, 2026
Improper removal of sensitive information before storage or transfer vulnerability in The Wikimedia Foundation Mediawiki - CentralAuth Extension allows Resource Leak Exposure. The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45.
Improper Removal of Sensitive Information Before Storage or Transfer
MediaWiki Cargo 3.8.7 Stored XSS via Script Tag
CVE-2026-39837
- April 07, 2026
Improper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in WikiWorks Mediawiki - Cargo Extension allows Stored XSS.This issue affects Mediawiki - Cargo Extension: before 3.8.7.
Basic XSS
Mediawiki CargoExt <3.8.7: Stored XSS via Script-Rel HTML Tags
CVE-2026-39841
- April 07, 2026
Improper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows Stored XSS.This issue affects Mediawiki - Cargo Extension: before 3.8.7.
Basic XSS
Mediawiki Cargo Ext XSS before 3.8.7 Target Non-Script Elements
CVE-2026-39840
- April 07, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows XSS Targeting Non-Script Elements.This issue affects Mediawiki - Cargo Extension: before 3.8.7.
XSS
Mediawiki Cargo Ext Before 3.8.7: Stored XSS via Script Tags
CVE-2026-39839
- April 07, 2026
Improper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows Stored XSS.This issue affects Mediawiki - Cargo Extension: before 3.8.7.
Basic XSS
MediaWiki ProofreadPage XSS via NonScript Element Injection
CVE-2026-39838
- April 07, 2026
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Wikimedia Foundation MediaWiki - ProofreadPage Extension allows XSS Targeting Non-Script Elements. The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45.
XSS
DoS via unchecked resource allocation in MediaWiki ReportInc Ext 1.43.7-1.45.2
CVE-2026-5762
- April 07, 2026
Allocation of resources without limits or throttling vulnerability in Wikimedia Foundation MediaWiki - ReportIncident Extension allows HTTP DoS. This issue was remediated only on the `master` branch.
Allocation of Resources Without Limits or Throttling
MediaWiki - Wikilove Ext XSS via alt syntax 1.43.71.45.2
CVE-2026-22711
- April 07, 2026
Improper neutralization of alternate XSS syntax vulnerability in The Wikimedia Foundation Mediawiki - Wikilove Extension allows Cross-Site Scripting (XSS).The issue has been remediated on the `master` branch, and in the release branches for MediaWiki versions 1.43, 1.44, and 1.45.
Improper Neutralization of Alternate XSS Syntax
MediaWiki XSS via mediawiki.JqueryMsg.Js before 1.45.1
CVE-2025-67481
- February 03, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.JqueryMsg/mediawiki.JqueryMsg.Js. This issue affects MediaWiki: from * before 1.39.16, 1.43.6, 1.44.3, 1.45.1.
XSS
XSS in MediaWiki Page.Preview.Js (pre1.43.6, 1.44.3, 1.45.1)
CVE-2025-67483
- February 03, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Page.Preview.Js. This issue affects MediaWiki: from * before 1.43.6, 1.44.3, 1.45.1.
XSS
MediaWiki XML API Exec in Pre-1.39.16, 1.43.6, 1.44.3 & 1.45.1
CVE-2025-67484
- February 03, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiFormatXml.Php. This issue affects MediaWiki: from * before 1.39.16, 1.43.6, 1.44.3, 1.45.1.
Improper Input Validation
MediaWiki API Query Revisions Base RCE before 1.39.16/1.43.6/1.44.3/1.45.1
CVE-2025-67480
- February 03, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Api/ApiQueryRevisionsBase.Php. This issue affects MediaWiki: from * before 1.39.16, 1.43.6, 1.44.3, 1.45.1.
Improper Input Validation
MediaWiki XSS in CommentParser.Php before 1.39.16 (fixed 1.39.16)
CVE-2025-67475
- February 03, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/CommentFormatter/CommentParser.Php. This issue affects MediaWiki: from * before 1.39.16, 1.43.6, 1.44.3, 1.45.1.
XSS
MediaWiki <1.44.3/1.45.1: ImportableOldRevisionImporter.PHP RCE
CVE-2025-67476
- February 03, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/Import/ImportableOldRevisionImporter.Php. This issue affects MediaWiki: from * before 1.44.3, 1.45.1.
MediaWiki XSS in ApiSandboxLayout.Js before 1.44.3/1.45.1
CVE-2025-67477
- February 03, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Special.Apisandbox/ApiSandboxLayout.Js. This issue affects MediaWiki: from * before 1.44.3, 1.45.1.
XSS
MediaWiki <=1.39.13, 1.43.3, 1.44.0 ParserSanitizer RCE
CVE-2025-67479
- February 03, 2026
Vulnerability in Wikimedia Foundation MediaWiki, Wikimedia Foundation Cite. This vulnerability is associated with program files includes/Parser/CoreParserFunctions.Php, includes/Parser/Sanitizer.Php. This issue affects MediaWiki: from * before 1.39.14, 1.43.4, 1.44.1; Cite: from * before 1.39.14, 1.43.4, 1.44.1.
MediaWiki XSS in mediawiki.Language.Js (before 1.39.15, 1.43.5, 1.44.2)
CVE-2025-11261
- February 03, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Language/mediawiki.Language.Js. This issue affects MediaWiki: from * before 1.39.15, 1.43.5, 1.44.2.
XSS
MediaWiki XSS in CodexTablePager.PHP before 1.44.1 (VWMK)
CVE-2025-61645
- February 03, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/pager/CodexTablePager.Php. This issue affects MediaWiki: from * before 1.44.1.
XSS
MediaWiki EnhancedChangesList.PHP RCE before 1.44.1
CVE-2025-61646
- February 03, 2026
Vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files includes/RecentChanges/EnhancedChangesList.Php. This issue affects MediaWiki: from * before 1.39.14, 1.43.4, 1.44.1.
Directory traversal
MediaWiki XSS via WatchlistTopSectionWidget.js
CVE-2025-61644
- February 02, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Rcfilters/ui/WatchlistTopSectionWidget.Js. This issue affects MediaWiki: from * before > fb856ce9cf121e046305116852cca4899ecb48ca.
XSS
MediaWiki XSS via Edit.Preview.Js (pre1.39.14/1.43.4/1.44.1)
CVE-2025-61637
- February 02, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki. This vulnerability is associated with program files resources/src/mediawiki.Action/mediawiki.Action.Edit.Preview.Js, resources/src/mediawiki.Page.Preview.Js. This issue affects MediaWiki: from * before 1.39.14, 1.43.4, 1.44.1.
XSS
MediaWiki/Parsoid XSS Sanitizer.Php (1.39.14,1.43.4,1.44.1; 0.16.6,0.20.4,0.21.1)
CVE-2025-61638
- February 02, 2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki, Wikimedia Foundation Parsoid. This vulnerability is associated with program files includes/parser/Sanitizer.Php, src/Core/Sanitizer.Php. This issue affects MediaWiki: from * before 1.39.14, 1.43.4, 1.44.1; Parsoid: from * before 0.16.6, 0.20.4, 0.21.1.
XSS
Stay on top of Security Vulnerabilities
Want an email whenever new vulnerabilities are published for Wikimedia Mediawiki or by Wikimedia? Click the Watch button to subscribe.