Search
Find a vulnerability
Search criteria
2 vulnerabilities found for MediaWiki Wikibase extension by The Wikimedia Foundation
CVE-2026-103441 (GCVE-0-2026-103441)
Vulnerability from nvd – Published: 2026-09-30 15:59 – Updated: 2026-09-30 15:59
VLAI
EPSS
VEX
Title
Unauthenticated arbitrary file deletion through Wikibase serialized entity parsing
Summary
Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.
This issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43.
Severity
CWE
- CWE-502 - Deserialization of untrusted data
Assigner
References
2 references
Impacted products
1 product
| Vendor | Product | Version | |
|---|---|---|---|
| The Wikimedia Foundation | MediaWiki Wikibase extension |
Affected:
1.46
Affected: 1.45 Affected: 1.43 |
Date Public
2026-09-30 15:46
{
"containers": {
"cna": {
"affected": [
{
"defaultStatus": "unaffected",
"product": "MediaWiki Wikibase extension",
"repo": "https://gerrit.wikimedia.org/r/mediawiki/extensions/Wikibase",
"vendor": "The Wikimedia Foundation",
"versions": [
{
"status": "affected",
"version": "1.46"
},
{
"status": "affected",
"version": "1.45"
},
{
"status": "affected",
"version": "1.43"
}
]
}
],
"credits": [
{
"lang": "en",
"type": "reporter",
"value": "Marco Paciaroni (BomboBombone)"
}
],
"datePublic": "2026-09-30T15:46:00.000Z",
"descriptions": [
{
"lang": "en",
"supportingMedia": [
{
"base64": false,
"type": "text/html",
"value": "Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.\u003cp\u003eThis issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43.\u003c/p\u003e"
}
],
"value": "Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.\n\nThis issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43."
}
],
"impacts": [
{
"capecId": "CAPEC-35",
"descriptions": [
{
"lang": "en",
"value": "CAPEC-35 Leverage Executable Code in Non-Executable Files"
}
]
}
],
"metrics": [
{
"cvssV4_0": {
"Automatable": "YES",
"Recovery": "IRRECOVERABLE",
"Safety": "NEGLIGIBLE",
"attackComplexity": "HIGH",
"attackRequirements": "PRESENT",
"attackVector": "NETWORK",
"baseScore": 7.2,
"baseSeverity": "HIGH",
"exploitMaturity": "PROOF_OF_CONCEPT",
"privilegesRequired": "LOW",
"providerUrgency": "RED",
"subAvailabilityImpact": "LOW",
"subConfidentialityImpact": "HIGH",
"subIntegrityImpact": "HIGH",
"userInteraction": "ACTIVE",
"valueDensity": "CONCENTRATED",
"vectorString": "CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/S:N/AU:Y/R:I/V:C/RE:M/U:Red",
"version": "4.0",
"vulnAvailabilityImpact": "LOW",
"vulnConfidentialityImpact": "HIGH",
"vulnIntegrityImpact": "HIGH",
"vulnerabilityResponseEffort": "MODERATE"
},
"format": "CVSS",
"scenarios": [
{
"lang": "en",
"value": "GENERAL"
}
]
}
],
"problemTypes": [
{
"descriptions": [
{
"cweId": "CWE-502",
"description": "CWE-502 Deserialization of untrusted data",
"lang": "en",
"type": "CWE"
}
]
}
],
"providerMetadata": {
"dateUpdated": "2026-09-30T15:59:42.361Z",
"orgId": "c4f26cc8-17ff-4c99-b5e2-38fc1793eacc",
"shortName": "wikimedia-foundation"
},
"references": [
{
"url": "https://phabricator.wikimedia.org/T435210"
},
{
"url": "https://gerrit.wikimedia.org/r/q/Id35bf747e48370e474d9b9444bd7520b24836e8d"
}
],
"source": {
"discovery": "INTERNAL"
},
"title": "Unauthenticated arbitrary file deletion through Wikibase serialized entity parsing",
"x_generator": {
"engine": "Vulnogram 1.0.5"
}
}
},
"cveMetadata": {
"assignerOrgId": "c4f26cc8-17ff-4c99-b5e2-38fc1793eacc",
"assignerShortName": "wikimedia-foundation",
"cveId": "CVE-2026-103441",
"datePublished": "2026-09-30T15:59:42.361Z",
"dateReserved": "2026-09-30T15:41:01.270Z",
"dateUpdated": "2026-09-30T15:59:42.361Z",
"state": "PUBLISHED"
},
"dataType": "CVE_RECORD",
"dataVersion": "5.2"
}
CVE-2026-103441 (GCVE-0-2026-103441)
Vulnerability from cvelistv5 – Published: 2026-09-30 15:59 – Updated: 2026-09-30 15:59
VLAI
EPSS
VEX
Title
Unauthenticated arbitrary file deletion through Wikibase serialized entity parsing
Summary
Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.
This issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43.
Severity
CWE
- CWE-502 - Deserialization of untrusted data
Assigner
References
2 references
Impacted products
1 product
| Vendor | Product | Version | |
|---|---|---|---|
| The Wikimedia Foundation | MediaWiki Wikibase extension |
Affected:
1.46
Affected: 1.45 Affected: 1.43 |
Date Public
2026-09-30 15:46
{
"containers": {
"cna": {
"affected": [
{
"defaultStatus": "unaffected",
"product": "MediaWiki Wikibase extension",
"repo": "https://gerrit.wikimedia.org/r/mediawiki/extensions/Wikibase",
"vendor": "The Wikimedia Foundation",
"versions": [
{
"status": "affected",
"version": "1.46"
},
{
"status": "affected",
"version": "1.45"
},
{
"status": "affected",
"version": "1.43"
}
]
}
],
"credits": [
{
"lang": "en",
"type": "reporter",
"value": "Marco Paciaroni (BomboBombone)"
}
],
"datePublic": "2026-09-30T15:46:00.000Z",
"descriptions": [
{
"lang": "en",
"supportingMedia": [
{
"base64": false,
"type": "text/html",
"value": "Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.\u003cp\u003eThis issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43.\u003c/p\u003e"
}
],
"value": "Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.\n\nThis issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43."
}
],
"impacts": [
{
"capecId": "CAPEC-35",
"descriptions": [
{
"lang": "en",
"value": "CAPEC-35 Leverage Executable Code in Non-Executable Files"
}
]
}
],
"metrics": [
{
"cvssV4_0": {
"Automatable": "YES",
"Recovery": "IRRECOVERABLE",
"Safety": "NEGLIGIBLE",
"attackComplexity": "HIGH",
"attackRequirements": "PRESENT",
"attackVector": "NETWORK",
"baseScore": 7.2,
"baseSeverity": "HIGH",
"exploitMaturity": "PROOF_OF_CONCEPT",
"privilegesRequired": "LOW",
"providerUrgency": "RED",
"subAvailabilityImpact": "LOW",
"subConfidentialityImpact": "HIGH",
"subIntegrityImpact": "HIGH",
"userInteraction": "ACTIVE",
"valueDensity": "CONCENTRATED",
"vectorString": "CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/S:N/AU:Y/R:I/V:C/RE:M/U:Red",
"version": "4.0",
"vulnAvailabilityImpact": "LOW",
"vulnConfidentialityImpact": "HIGH",
"vulnIntegrityImpact": "HIGH",
"vulnerabilityResponseEffort": "MODERATE"
},
"format": "CVSS",
"scenarios": [
{
"lang": "en",
"value": "GENERAL"
}
]
}
],
"problemTypes": [
{
"descriptions": [
{
"cweId": "CWE-502",
"description": "CWE-502 Deserialization of untrusted data",
"lang": "en",
"type": "CWE"
}
]
}
],
"providerMetadata": {
"dateUpdated": "2026-09-30T15:59:42.361Z",
"orgId": "c4f26cc8-17ff-4c99-b5e2-38fc1793eacc",
"shortName": "wikimedia-foundation"
},
"references": [
{
"url": "https://phabricator.wikimedia.org/T435210"
},
{
"url": "https://gerrit.wikimedia.org/r/q/Id35bf747e48370e474d9b9444bd7520b24836e8d"
}
],
"source": {
"discovery": "INTERNAL"
},
"title": "Unauthenticated arbitrary file deletion through Wikibase serialized entity parsing",
"x_generator": {
"engine": "Vulnogram 1.0.5"
}
}
},
"cveMetadata": {
"assignerOrgId": "c4f26cc8-17ff-4c99-b5e2-38fc1793eacc",
"assignerShortName": "wikimedia-foundation",
"cveId": "CVE-2026-103441",
"datePublished": "2026-09-30T15:59:42.361Z",
"dateReserved": "2026-09-30T15:41:01.270Z",
"dateUpdated": "2026-09-30T15:59:42.361Z",
"state": "PUBLISHED"
},
"dataType": "CVE_RECORD",
"dataVersion": "5.2"
}