Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MediaWiki (CVE-2025-7363)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/07/2025
Última modificación:
10/07/2025

Descripción

La extensión TitleIcon para MediaWiki es vulnerable a XSS almacenado a través de la función de análisis #titleicon_unicode. La entrada del usuario enviada a esta función se encapsula en un objeto HtmlArmor sin depurar y se renderiza directamente en el encabezado de la página, lo que permite a los atacantes inyectar JavaScript arbitrario. Este problema afecta a Mediawiki - extensión TitleIcon: de la versión 1.39.X a la 1.39.13, de la versión 1.42.X a la 1.42.7 y de la versión 1.43.X a la 1.43.2.