rootpwn

medium · CVSS v3 6.1

CVE-2026-77608

Semantic MediaWiki extension for MediaWiki had a reflected XSS vulnerability due to insufficient output encoding of the 'value' parameter. T

Overview

Semantic MediaWiki extension for MediaWiki had a reflected XSS vulnerability due to insufficient output encoding of the 'value' parameter. This flaw could allow attackers to inject malicious scripts into wiki pages or error messages. The issue is fixed in version 7.2.0.

Description

Semantic MediaWiki is a free, open-source extension to MediaWiki that lets users store and query data within the wiki's pages. Prior to version 7.2.0, when the `value` parameter was reflected back into rendered output and error messaging paths without enough output-context encoding. Version 7.2.0 fixes the issue.

Impact

Confidentiality: potential data exfiltration via injected scripts. Integrity: attacker could modify displayed content. Availability: not directly impacted. Defenders: administrators of MediaWiki installations using Semantic MediaWiki.

Remediation

Upgrade Semantic MediaWiki to 7.2.0 or later. If upgrade not possible, disable the 'value' parameter or sanitize output manually. Ensure web server is configured to block script execution in wiki output.

Risk context

Medium severity; no EPSS data available; defenders should address promptly but not treat as critical.

Affected products

  • MediaWiki Semantic MediaWiki
  • MediaWiki

Scores

Severity
medium
CVSS v2
6.4
CVSS v3
6.1
CVSS v4
EPSS

xss semantic-mediawiki mediawiki output-encoding web-application medium-severity

← All CVEs