VDB
Sign up
MEDIUM6.1

GHSA-2f58-vf6g-6p8x

MediaWiki Cross-site Scripting (XSS) vulnerability

Quick fix

GHSA-2f58-vf6g-6p8x — mediawiki/core: upgrade to the fixed version with the command below.

composer require mediawiki/core:^1.34.3

Details

An issue was discovered in MediaWiki 1.32.x through 1.34.x before 1.34.4. LogEventList::getFiltersDesc is insecurely using message text to build options names for an HTML multi-select field. The relevant code should use escaped() instead of text().

Are you affected?

Enter the version of the package you're using.

Affected packages

Packagist/mediawiki/core
Introduced in: 1.32.0Fixed in: 1.34.3
Fixcomposer require mediawiki/core:^1.34.3
Packagist/mediawiki/core
Introduced in: 1.35.0-rc.0Fixed in: 1.35.0
Fixcomposer require mediawiki/core:^1.35.0

References