medium · CVSS v3 6.1
CVE-2026-77608
Semantic MediaWiki extension for MediaWiki had a reflected XSS vulnerability due to insufficient output encoding of the 'value' parameter. T
Overview
Semantic MediaWiki extension for MediaWiki had a reflected XSS vulnerability due to insufficient output encoding of the 'value' parameter. This flaw could allow attackers to inject malicious scripts into wiki pages or error messages. The issue is fixed in version 7.2.0.
Description
Semantic MediaWiki is a free, open-source extension to MediaWiki that lets users store and query data within the wiki's pages. Prior to version 7.2.0, when the `value` parameter was reflected back into rendered output and error messaging paths without enough output-context encoding. Version 7.2.0 fixes the issue.
Impact
Confidentiality: potential data exfiltration via injected scripts. Integrity: attacker could modify displayed content. Availability: not directly impacted. Defenders: administrators of MediaWiki installations using Semantic MediaWiki.
Remediation
Upgrade Semantic MediaWiki to 7.2.0 or later. If upgrade not possible, disable the 'value' parameter or sanitize output manually. Ensure web server is configured to block script execution in wiki output.
Risk context
Medium severity; no EPSS data available; defenders should address promptly but not treat as critical.
Affected products
- MediaWiki Semantic MediaWiki
- MediaWiki
Scores
- Severity
- medium
- CVSS v2
- 6.4
- CVSS v3
- 6.1
- CVSS v4
- —
- EPSS
- —