Cross-Site Scripting Vulnerability in Wikimedia Foundation MediaWiki's Flow Extension
CVE-2026-100238

Currently unrated

Key Information:

Vendor
CVE Published:
29 September 2026

What is CVE-2026-100238?

A vulnerability in the MediaWiki - Flow Extension allows for stored Cross-Site Scripting (XSS) attacks due to improper neutralization of input during web page generation. This flaw affects various versions of the extension, significantly compromising the security of applications utilizing this component. Attackers can exploit this vulnerability to inject malicious scripts, potentially leading to data theft, session hijacking, and other malicious activities.

Affected Version(s)

Mediawiki - Flow Extension * < 1.46.1, 1.45.5, 1.43.10

References

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

SomeRandomDeveloper
.