MEDIUM5.3
GHSA-6vfg-8ppv-h5hg
MediaWiki Incorrect Access Control vulnerability
Quick fix
GHSA-6vfg-8ppv-h5hg — mediawiki/core: upgrade to the fixed version with the command below.
composer require mediawiki/core:^1.27.6Details
MediaWiki through 1.32.1 has Incorrect Access Control (issue 1 of 3). A spammer can use Special:ChangeEmail to send out spam with no rate limiting or ability to block them. Fixed in 1.32.2, 1.31.2, 1.30.2 and 1.27.6.
Are you affected?
Enter the version of the package you're using.
Affected packages
Packagist/mediawiki/core
Introduced in:
1.30.0Fixed in: 1.30.2Fix
composer require mediawiki/core:^1.30.2Packagist/mediawiki/core
Introduced in:
1.31.0Fixed in: 1.31.2Fix
composer require mediawiki/core:^1.31.2Packagist/mediawiki/core
Introduced in:
1.32.0Fixed in: 1.32.2Fix
composer require mediawiki/core:^1.32.2References
- https://nvd.nist.gov/vuln/detail/CVE-2019-12467[ADVISORY]
- https://github.com/FriendsOfPHP/security-advisories/blob/master/mediawiki/core/CVE-2019-12467.yaml[WEB]
- https://github.com/wikimedia/mediawiki[PACKAGE]
- https://lists.wikimedia.org/pipermail/wikitech-l/2019-June/092152.html[WEB]
- https://phabricator.wikimedia.org/T209794[WEB]
- https://seclists.org/bugtraq/2019/Jun/12[WEB]
- https://www.debian.org/security/2019/dsa-4460[WEB]