CVE-2022-28202
https://notcve.org/view.php?id=CVE-2022-28202
An XSS issue was discovered in MediaWiki before 1.35.6, 1.36.x before 1.36.4, and 1.37.x before 1.37.2. The widthheight, widthheightpage, and nbytes properties of messages are not escaped when used in galleries or Special:RevisionDelete. Se ha detectado un problema de tipo XSS en MediaWiki versiones anteriores a 1.35.6, versiones 1.36.x anteriores a 1.36.4 y versiones 1.37.x anteriores a 1.37.2. Las propiedades widthheight, widthheightpage y nbytes de los mensajes no son escapadas cuando son usadas en galerías o en Special:RevisionDelete • https://lists.debian.org/debian-lts-announce/2022/09/msg00027.html https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/PT4CHJKOQOVMI65TSNZRNV6FIWU7SGZD https://phabricator.wikimedia.org/T297543 https://security.gentoo.org/glsa/202305-24 https://www.debian.org/security/2022/dsa-5246 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2022-28205
https://notcve.org/view.php?id=CVE-2022-28205
An issue was discovered in MediaWiki through 1.37.1. The CentralAuth extension mishandles a ttl issue for groups expiring in the future. Se ha detectado un problema en MediaWiki versiones hasta 1.37.1. La extensión CentralAuth maneja inapropiadamente un problema de ttl para grupos que expiran en el futuro • https://gerrit.wikimedia.org/r/q/Ic6ba1a37b78df5b342ceeba4c1493dbde583b81f https://phabricator.wikimedia.org/T302248 https://security.gentoo.org/glsa/202305-24 •
CVE-2022-28206
https://notcve.org/view.php?id=CVE-2022-28206
An issue was discovered in MediaWiki through 1.37.1. ImportPlanValidator.php in the FileImporter extension mishandles the check for edit rights. Se ha detectado un problema en MediaWiki versiones hasta 1.37.1. El archivo ImportPlanValidator.php en la extensión FileImporter maneja inapropiadamente la comprobación de los derechos de edición • https://gerrit.wikimedia.org/r/q/I84be9cd3639b8ab0e037a4ec2d3f2f478f0989c5 https://phabricator.wikimedia.org/T294256 https://security.gentoo.org/glsa/202305-24 •
CVE-2022-28209
https://notcve.org/view.php?id=CVE-2022-28209
An issue was discovered in Mediawiki through 1.37.1. The check for the override-antispoof permission in the AntiSpoof extension is incorrect. Se ha detectado un problema en Mediawiki versiones hasta 1.37.1. La comprobación del permiso override-antispoof en la extensión AntiSpoof es incorrecta • https://gerrit.wikimedia.org/r/q/Id8c4e2e336695ce70ccdf8a51ad729bf4a99f8f7 https://phabricator.wikimedia.org/T304126 https://security.gentoo.org/glsa/202305-24 •
CVE-2017-0371
https://notcve.org/view.php?id=CVE-2017-0371
MediaWiki before 1.23.16, 1.24.x through 1.27.x before 1.27.2, and 1.28.x before 1.28.1 allows remote attackers to discover the IP addresses of Wiki visitors via a style="background-image: attr(title url);" attack within a DIV element that has an attacker-controlled URL in the title attribute. MediaWiki versiones anteriores a 1.23.16, versiones 1.24.x hasta 1.27.x anteriores a 1.27.2 y versiones 1.28.x anteriores a 1.28.1, permite a atacantes remotos descubrir las direcciones IP de los visitantes del Wiki por medio de un ataque style="background-image: attr(title url);" dentro de un elemento DIV que presenta una URL controlada por el atacante en el atributo title • https://phabricator.wikimedia.org/T140591 https://phabricator.wikimedia.org/T68404 •