Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.5 PHP-packages GHSA-hg8h-557g-q8pp CVE-2025-61682 PKSA-q8ty-xz99-jhhj GHSA-jr78-w6w5-m8f8

Semantic MediaWiki: negen kwetsbaarheden, waaronder ongeauthenticeerde opgeslagen XSS en omzeiling van beheerderstaken

Negen afzonderlijke adviezen hebben betrekking op de Semantic MediaWiki-extensie, waaronder een ernstige opgeslagen XSS die door niet-geauthenticeerde gebruikers kan worden uitgebuit, een ontbrekende autorisatiecontrole waardoor beheerderstaken toegankelijk zijn, en zeven minder ernstige reflected XSS- en open-redirectproblemen. Er zijn updates beschikbaar; de meeste problemen zijn verholpen in versie 7.2.0, één in 7.0.0, en het autorisatieprobleem in 7.3.0.

AI-samenvatting

Semantic MediaWiki, een extensie waarmee MediaWiki-installaties gestructureerde gegevens kunnen opslaan en bevragen, heeft gelijktijdig negen beveiligingsadviezen gepubliceerd gekregen. De reeks omvat een ernstig opgeslagen cross-site scripting (XSS)-probleem, een ontbrekende autorisatiecontrole in een API-module, en zeven reflected XSS- of open-redirectproblemen van gematigde ernst. Voor alle negen problemen zijn updates beschikbaar vanuit de leverancier. Beheerders die Semantic MediaWiki gebruiken, wordt aangeraden de onderstaande getroffen versiebereiken te controleren en snel bij te werken, met prioriteit voor de twee meest ernstige problemen.

Overzicht van de gepubliceerde problemen

Er zijn negen afzonderlijke beveiligingsadviezen gepubliceerd voor de Semantic MediaWiki-extensie. CVE-2025-61682 (GHSA-hg8h-557g-q8pp) is een opgeslagen XSS die ontstaat doordat een niet-gesaneerde waarde van een data-attribuut als HTML in de DOM wordt ingevoegd via wikitext (source_item_ids 3821, 4225, 23838). GHSA-jr78-w6w5-m8f8 beschrijft een ontbrekende autorisatiecontrole in de API-module `smwtask`, die dezelfde onderhoudsfuncties aanstuurt als de alleen-voor-beheerders interface `Special:SMWAdmin`, maar geen enkele rechtencontrole afdwingt, waardoor niet-geauthenticeerde gebruikers toegang krijgen tot interne databasestatistieken en toestand-wijzigende onderhoudstaken (source_item_ids 3829, 4222). De overige zeven adviezen betreffen reflected XSS- of open-redirectproblemen van lagere ernst: een vervalst cursor-paginatietoken in `Special:Ask` (CVE-2026-77616, source_item_ids 3827, 4220, 23930); niet-geëscapete `value`/`property`-parameters in `Special:SearchByProperty` (CVE-2026-77608, source_item_ids 3823, 4224, 23927); niet-geëscapete debuguitvoer van query's via `DebugFormatter` (CVE-2026-77610, source_item_ids 3826, 4219, 23929); niet-geëscapete platte tabelkoppen in `Special:Ask` (CVE-2026-77606, source_item_ids 3822, 4223, 23925); een ongevalideerd redirectdoel in `Special:URIResolver` (CVE-2026-77609, source_item_ids 3825, 4218, 23928); en een niet-geëscapete `sep`-parameter die wordt gebruikt bij het samenvoegen van HTML-cellen in `Special:Ask` (CVE-2026-77607, source_item_ids 3824, 4217, 23926).

Technische oorzaken

De opgeslagen XSS (CVE-2025-61682) ontstaat doordat een waarde van een data-attribuut rechtstreeks als HTML in de DOM wordt ingevoegd zonder sanering, waardoor scriptuitvoering via wikitext-inhoud mogelijk wordt (source_item_ids 3821, 4225). De autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8) komt doordat de methode `Task::execute()` in de API-module helemaal geen rechtencontrole uitvoert; alleen een CSRF-token wordt gevalideerd, en MediaWiki geeft anonieme gebruikers hiervoor een vaste, openbare waarde, waardoor deze controle geen daadwerkelijke toegangsbeperking biedt (source_item_ids 3829, 4222). De zeven reflected XSS- en open-redirectproblemen ontstaan elk doordat door de aanvaller controleerbare requestparameters (cursor-tokens, `value`/`property`, debuguitvoer, tabelkoppen, `sep`, of subpagina-doelen) zonder voldoende contextuele encodering of validatie in HTML-responses of redirectdoelen terechtkomen (source_item_ids 3827, 4220, 3823, 4224, 3826, 4219, 3822, 4223, 3825, 4218, 3824, 4217).

Waarom dit relevant is

De opgeslagen XSS (CVE-2025-61682) is het ernstigste probleem: er is geen authenticatie en geen gebruikersinteractie vereist, en de kwetsbaarheid blijft persistent aanwezig in wikipagina's, waardoor elke bezoeker die getroffen content bekijkt scriptuitvoering in zijn browsersessie kan ondervinden, met impact op vertrouwelijkheid, integriteit en beschikbaarheid (CVSS 8,6). De autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8) stelt niet-geauthenticeerde aanvallers in staat interne databasestatistieken uit te lezen, interne object-ID's te enumereren en toestand-wijzigende onderhoudstaken te activeren, inclusief operaties voor het verwijderen van entiteiten, wat de prestaties kan verslechteren en de integriteit van opgeslagen semantische data kan aantasten (CVSS 7,3, source_item_ids 3829, 4222). De zeven overige problemen vereisen gebruikersinteractie (zoals het klikken op een vervalste link) en zijn beperkt tot reflected content of redirectdoelen, wat resulteert in een lagere ernst (elk CVSS 6,1), maar ze kunnen nog steeds worden ingezet voor phishing of scriptuitvoering gericht op specifieke sessies.

Wie wordt getroffen

Alle sites die de Semantic MediaWiki-extensie voor MediaWiki (pakket `mediawiki/semantic-media-wiki`) gebruiken binnen de hieronder genoemde getroffen versiebereiken zijn blootgesteld, ongeacht de omvang van de wiki, al schaalt de praktische impact van het probleem rond data-openbaarmaking met hoe gevuld de datastore van de wiki is.

Getroffen versies

CVE-2025-61682: versies vanaf 3.1.0 tot (maar niet inclusief) 7.0.0 zijn getroffen; verholpen in 7.0.0 (source_item_ids 3821, 4225). GHSA-jr78-w6w5-m8f8: versies vanaf 3.0.0 tot en met 7.2.1 zijn getroffen; verholpen in 7.3.0 (source_item_ids 3829, 4222). CVE-2026-77616: versies 7.0.0 tot en met 7.1.0 zijn getroffen; verholpen in 7.2.0 (source_item_ids 3827, 4220). CVE-2026-77608, CVE-2026-77610, CVE-2026-77606, CVE-2026-77609 en CVE-2026-77607: elk betreft versies vanaf 0 tot en met 7.1.0 (dus alle releases tot en met 7.1.0); allemaal verholpen in 7.2.0 (source_item_ids 3823, 4224, 3826, 4219, 3822, 4223, 3825, 4218, 3824, 4217).

Oplossingen en mitigatie

De leverancier heeft voor alle negen problemen gerepareerde versies uitgebracht. Versie 7.0.0 verhelpt de opgeslagen XSS (CVE-2025-61682). Versie 7.2.0 verhelpt zes van de reflected XSS- en open-redirectproblemen (CVE-2026-77616, CVE-2026-77608, CVE-2026-77610, CVE-2026-77606, CVE-2026-77609, CVE-2026-77607). Versie 7.3.0 verhelpt de API-autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8). Specifiek voor de autorisatie-omzeiling vermeldt het advies dat sites die niet direct kunnen updaten, als tijdelijke mitigatie een lokale configuratiewijziging kunnen toepassen om de API-module `smwtask` uit te schakelen via `$wgExtensionFunctions` in `LocalSettings.php` (source_item_ids 3829, 4222).

Aanbevolen actie

Beheerders van Semantic MediaWiki wordt aangeraden bij te werken naar versie 7.3.0 of hoger, waarin oplossingen voor alle negen hier beschreven problemen zijn opgenomen. Als directe update niet haalbaar is, geef dan prioriteit aan het mitigeren van de autorisatie-omzeiling door de API-module `smwtask` uit te schakelen zoals beschreven in het leveranciersadvies, en behandel het opgeslagen XSS-probleem als urgent gezien het ongeauthenticeerde aanvalspad zonder vereiste gebruikersinteractie.

PatchBriefing-score

5.5 / 10 · Gemiddeld

Officiële CVSS: 8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

Waarom deze score

De hoogste patchwire-score (5,5) hoort bij CVE-2025-61682, een opgeslagen XSS met CVSS 8,6, bepaald door een netwerk-aanvalsvector, lage complexiteit, geen vereiste rechten en geen gebruikersinteractie, met een hoge impact op vertrouwelijkheid en een lage impact op integriteit en beschikbaarheid. De score weerspiegelt bovendien ongeauthenticeerde bereikbaarheid op afstand en het ontbreken van vereiste gebruikersinteractie, al was er geen EPSS-data beschikbaar voor dit item. Het probleem met ontbrekende autorisatie (GHSA-jr78-w6w5-m8f8) scoort 4,8, gebaseerd op CVSS 7,3, wat ongeauthenticeerde netwerktoegang weerspiegelt met beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid. De overige zeven problemen scoren elk 4,0, gebaseerd op een gedeelde CVSS van 6,1, wat een netwerk-aanvalsvector weerspiegelt maar gebruikersinteractie vereist en een gewijzigd bereik kent met beperkte impact op vertrouwelijkheid en integriteit en geen impact op beschikbaarheid. Geen van de negen problemen heeft bevestigde actieve uitbuiting, publiek beschikbare exploitcode, of EPSS-gedreven bijdragen aan de score.

Getroffen versies

mediawiki/semantic-media-wiki >= 3.1.0, < 7.0.0
kwetsbaar
mediawiki/semantic-media-wiki >=3.1.0,<7.0.0
kwetsbaar
≥ 7.0.0
gepatcht
mediawiki/semantic-media-wiki >= 3.0.0, <= 7.2.1
kwetsbaar
mediawiki/semantic-media-wiki >=3.0.0,<=7.2.1
kwetsbaar
≥ 7.3.0
gepatcht
mediawiki/semantic-media-wiki >= 7.0.0, <= 7.1.0
kwetsbaar
mediawiki/semantic-media-wiki >=7.0.0,<=7.1.0
kwetsbaar
≥ 7.2.0
gepatcht
mediawiki/semantic-media-wiki <= 7.1.0
kwetsbaar
mediawiki/semantic-media-wiki <=7.1.0
kwetsbaar
≥ 7.2.0
gepatcht
mediawiki/semantic-media-wiki <= 7.1.0
kwetsbaar
mediawiki/semantic-media-wiki <=7.1.0
kwetsbaar
≥ 7.2.0
gepatcht
mediawiki/semantic-media-wiki <= 7.1.0
kwetsbaar
mediawiki/semantic-media-wiki <=7.1.0
kwetsbaar
≥ 7.2.0
gepatcht
mediawiki/semantic-media-wiki <= 7.1.0
kwetsbaar
mediawiki/semantic-media-wiki <=7.1.0
kwetsbaar
≥ 7.2.0
gepatcht
mediawiki/semantic-media-wiki <= 7.1.0
kwetsbaar
mediawiki/semantic-media-wiki <=7.1.0
kwetsbaar
≥ 7.2.0
gepatcht

Gemelde oplossingen

De leverancier heeft voor alle negen problemen gerepareerde versies uitgebracht. Versie 7.0.0 verhelpt de opgeslagen XSS (CVE-2025-61682). Versie 7.2.0 verhelpt zes van de reflected XSS- en open-redirectproblemen (CVE-2026-77616, CVE-2026-77608, CVE-2026-77610, CVE-2026-77606, CVE-2026-77609, CVE-2026-77607). Versie 7.3.0 verhelpt de API-autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8). Specifiek voor de autorisatie-omzeiling vermeldt het advies dat sites die niet direct kunnen updaten, als tijdelijke mitigatie een lokale configuratiewijziging kunnen toepassen om de API-module `smwtask` uit te schakelen via `$wgExtensionFunctions` in `LocalSettings.php` (source_item_ids 3829, 4222).

Hoe dit rapport is gemaakt

23 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
Eén rapport
Semantic MediaWiki: negen kwetsbaarheden, waaronder ongeauthenticeerde opgeslagen XSS en omzeiling van beheerderstaken
1 artikel · 23 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail