Technology · Wikimedia Foundation
Wikimedia Foundation Mediawiki vulnerabilities
Updated . Rebuilt every hour.
Junglewise Threat Intelligence has tracked 20 vulnerabilities in Wikimedia Foundation Mediawiki: 2 in the last 7 days and 14 in the last 90 days, 0 of them critical and 0 exploited in the wild. The most recent, CVE-2026-100381, was published on 25 September 2026.
- Last 7 days
- 2
- Last 90 days
- 14
- Critical, all time
- 0
- Exploited in the wild
- 0
About Wikimedia Foundation Mediawiki
MediaWiki is a free and open-source wiki software package written in PHP and used by tens of thousands of websites.
Latest Wikimedia Foundation Mediawiki vulnerabilities
- CVE-2026-100381: Wikimedia Mediawiki UploadWizard DOM XSS in Flickr titlesinfo
- CVE-2026-100380: MediaWiki Wikibase reflected XSS in Special:SetLabelinfo
- CVE-2023-37252: MediaWiki CheckUser extension information disclosure in loglowCVSS 3.1EPSS 0.2%
- CVE-2026-58037: Wikimedia Foundation MediaWiki XSS in Logging and Special PagesinfoCVSS 0
- CVE-2026-58036: Wikimedia Foundation MediaWiki Information Exposure in User APIinfoCVSS 2.1
- CVE-2026-58033: Wikimedia Foundation MediaWiki information disclosure in InfoActioninfoCVSS 5.3
- CVE-2026-58032: Wikimedia Foundation MediaWiki XSS in mediawiki.Api componentinfoCVSS 5.3
- CVE-2026-58029: Wikimedia Foundation MediaWiki improper authentication in account management componentsinfoCVSS 5.3
- CVE-2026-58028: Wikimedia Foundation MediaWiki and CentralAuth XSSinfoCVSS 0
- CVE-2026-58026: Wikimedia Foundation MediaWiki information disclosure in Parser.phpinfoCVSS 0
- CVE-2026-58025: Wikimedia Foundation MediaWiki deserialization in WikiImporterinfoCVSS 5.9
- CVE-2026-58024: Wikimedia Foundation MediaWiki information disclosure in ApiUserrightsinfoCVSS 5.1
- CVE-2026-58035: Wikimedia Foundation MediaWiki XSS in SpecialBlock.VueinfoCVSS 0
- CVE-2026-58031: Wikimedia Foundation MediaWiki XSS in ApiSandboxLayoutinfoCVSS 0
- CVE-2026-34095: Wikimedia Foundation MediaWiki incorrect Content-Type in ActionEntryPointmediumCVSS 6.1
- CVE-2026-34094: Wikimedia Foundation MediaWiki JavaScript injection in page protection indicatorslowCVSS 3.8EPSS 0.1%
- CVE-2026-34093: Wikimedia Foundation MediaWiki sensitive information exposure in SpecialUserRightsmediumCVSS 5.3EPSS 0.1%
- CVE-2026-34092: Wikimedia Foundation MediaWiki information disclosure in Skin.phphighCVSS 7.5
- CVE-2026-34091: Wikimedia Foundation MediaWiki sensitive information disclosurehighCVSS 7.5
- CVE-2026-34088: Wikimedia Foundation MediaWiki sensitive information exposurehighCVSS 7.5
Most severe Wikimedia Foundation Mediawiki vulnerabilities
Exploited in the wild first, then by severity and CVSS score.
- CVE-2026-34092: Wikimedia Foundation MediaWiki information disclosure in Skin.phphighCVSS 7.5
- CVE-2026-34091: Wikimedia Foundation MediaWiki sensitive information disclosurehighCVSS 7.5
- CVE-2026-34088: Wikimedia Foundation MediaWiki sensitive information exposurehighCVSS 7.5
- CVE-2026-34095: Wikimedia Foundation MediaWiki incorrect Content-Type in ActionEntryPointmediumCVSS 6.1
- CVE-2026-34093: Wikimedia Foundation MediaWiki sensitive information exposure in SpecialUserRightsmediumCVSS 5.3EPSS 0.1%
- CVE-2026-34094: Wikimedia Foundation MediaWiki JavaScript injection in page protection indicatorslowCVSS 3.8EPSS 0.1%
- CVE-2023-37252: MediaWiki CheckUser extension information disclosure in loglowCVSS 3.1EPSS 0.2%
- CVE-2026-58025: Wikimedia Foundation MediaWiki deserialization in WikiImporterinfoCVSS 5.9
- CVE-2026-58033: Wikimedia Foundation MediaWiki information disclosure in InfoActioninfoCVSS 5.3
- CVE-2026-58032: Wikimedia Foundation MediaWiki XSS in mediawiki.Api componentinfoCVSS 5.3
Vulnerabilities per week
The last 13 weeks, by the week each vulnerability was published.
| Week of | Bar | Vulns | Critical |
|---|---|---|---|
| 29 Jun 2026 | 11 | 0 | |
| 6 Jul 2026 | 0 | 0 | |
| 13 Jul 2026 | 0 | 0 | |
| 20 Jul 2026 | 0 | 0 | |
| 27 Jul 2026 | 0 | 0 | |
| 3 Aug 2026 | 0 | 0 | |
| 10 Aug 2026 | 0 | 0 | |
| 17 Aug 2026 | 0 | 0 | |
| 24 Aug 2026 | 0 | 0 | |
| 31 Aug 2026 | 0 | 0 | |
| 7 Sep 2026 | 0 | 0 | |
| 14 Sep 2026 | 1 | 0 | |
| 21 Sep 2026 | 2 | 0 |
How this is built
Junglewise Threat Intelligence collects vulnerabilities from NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories, and matches each one to the technologies and vendors it affects. Dates are the date a vulnerability was published, in UTC.
The pages are rebuilt from the database every hour. Frozen weekly and monthly reports never change once published, so they can be cited.
Use this data
The same data is at https://junglewise.ai/threats/technologies/mediawiki.json, for scripts and language models. It is free to reuse under CC BY 4.0 with a link back to this page.
Cite as: Junglewise Threat Intelligence, "Wikimedia Foundation Mediawiki vulnerabilities", https://junglewise.ai/threats/technologies/mediawiki, 26 September 2026.