Gemiddeld · 5.5 PHP-packages GHSA-hg8h-557g-q8pp CVE-2025-61682 PKSA-q8ty-xz99-jhhj GHSA-jr78-w6w5-m8f8
Semantic MediaWiki: negen kwetsbaarheden, waaronder ongeauthenticeerde opgeslagen XSS en omzeiling van beheerderstaken
Negen afzonderlijke adviezen hebben betrekking op de Semantic MediaWiki-extensie, waaronder een ernstige opgeslagen XSS die door niet-geauthenticeerde gebruikers kan worden uitgebuit, een ontbrekende autorisatiecontrole waardoor beheerderstaken toegankelijk zijn, en zeven minder ernstige reflected XSS- en open-redirectproblemen. Er zijn updates beschikbaar; de meeste problemen zijn verholpen in versie 7.2.0, één in 7.0.0, en het autorisatieprobleem in 7.3.0.
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- GitHub Advisory Database database 3w geleden · bekijk ↗
- Packagist Security Advisories registry 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
AI-samenvatting
Semantic MediaWiki, een extensie waarmee MediaWiki-installaties gestructureerde gegevens kunnen opslaan en bevragen, heeft gelijktijdig negen beveiligingsadviezen gepubliceerd gekregen. De reeks omvat een ernstig opgeslagen cross-site scripting (XSS)-probleem, een ontbrekende autorisatiecontrole in een API-module, en zeven reflected XSS- of open-redirectproblemen van gematigde ernst. Voor alle negen problemen zijn updates beschikbaar vanuit de leverancier. Beheerders die Semantic MediaWiki gebruiken, wordt aangeraden de onderstaande getroffen versiebereiken te controleren en snel bij te werken, met prioriteit voor de twee meest ernstige problemen.
Overzicht van de gepubliceerde problemen
Er zijn negen afzonderlijke beveiligingsadviezen gepubliceerd voor de Semantic MediaWiki-extensie. CVE-2025-61682 (GHSA-hg8h-557g-q8pp) is een opgeslagen XSS die ontstaat doordat een niet-gesaneerde waarde van een data-attribuut als HTML in de DOM wordt ingevoegd via wikitext (source_item_ids 3821, 4225, 23838). GHSA-jr78-w6w5-m8f8 beschrijft een ontbrekende autorisatiecontrole in de API-module `smwtask`, die dezelfde onderhoudsfuncties aanstuurt als de alleen-voor-beheerders interface `Special:SMWAdmin`, maar geen enkele rechtencontrole afdwingt, waardoor niet-geauthenticeerde gebruikers toegang krijgen tot interne databasestatistieken en toestand-wijzigende onderhoudstaken (source_item_ids 3829, 4222). De overige zeven adviezen betreffen reflected XSS- of open-redirectproblemen van lagere ernst: een vervalst cursor-paginatietoken in `Special:Ask` (CVE-2026-77616, source_item_ids 3827, 4220, 23930); niet-geëscapete `value`/`property`-parameters in `Special:SearchByProperty` (CVE-2026-77608, source_item_ids 3823, 4224, 23927); niet-geëscapete debuguitvoer van query's via `DebugFormatter` (CVE-2026-77610, source_item_ids 3826, 4219, 23929); niet-geëscapete platte tabelkoppen in `Special:Ask` (CVE-2026-77606, source_item_ids 3822, 4223, 23925); een ongevalideerd redirectdoel in `Special:URIResolver` (CVE-2026-77609, source_item_ids 3825, 4218, 23928); en een niet-geëscapete `sep`-parameter die wordt gebruikt bij het samenvoegen van HTML-cellen in `Special:Ask` (CVE-2026-77607, source_item_ids 3824, 4217, 23926).
Technische oorzaken
De opgeslagen XSS (CVE-2025-61682) ontstaat doordat een waarde van een data-attribuut rechtstreeks als HTML in de DOM wordt ingevoegd zonder sanering, waardoor scriptuitvoering via wikitext-inhoud mogelijk wordt (source_item_ids 3821, 4225). De autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8) komt doordat de methode `Task::execute()` in de API-module helemaal geen rechtencontrole uitvoert; alleen een CSRF-token wordt gevalideerd, en MediaWiki geeft anonieme gebruikers hiervoor een vaste, openbare waarde, waardoor deze controle geen daadwerkelijke toegangsbeperking biedt (source_item_ids 3829, 4222). De zeven reflected XSS- en open-redirectproblemen ontstaan elk doordat door de aanvaller controleerbare requestparameters (cursor-tokens, `value`/`property`, debuguitvoer, tabelkoppen, `sep`, of subpagina-doelen) zonder voldoende contextuele encodering of validatie in HTML-responses of redirectdoelen terechtkomen (source_item_ids 3827, 4220, 3823, 4224, 3826, 4219, 3822, 4223, 3825, 4218, 3824, 4217).
Waarom dit relevant is
De opgeslagen XSS (CVE-2025-61682) is het ernstigste probleem: er is geen authenticatie en geen gebruikersinteractie vereist, en de kwetsbaarheid blijft persistent aanwezig in wikipagina's, waardoor elke bezoeker die getroffen content bekijkt scriptuitvoering in zijn browsersessie kan ondervinden, met impact op vertrouwelijkheid, integriteit en beschikbaarheid (CVSS 8,6). De autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8) stelt niet-geauthenticeerde aanvallers in staat interne databasestatistieken uit te lezen, interne object-ID's te enumereren en toestand-wijzigende onderhoudstaken te activeren, inclusief operaties voor het verwijderen van entiteiten, wat de prestaties kan verslechteren en de integriteit van opgeslagen semantische data kan aantasten (CVSS 7,3, source_item_ids 3829, 4222). De zeven overige problemen vereisen gebruikersinteractie (zoals het klikken op een vervalste link) en zijn beperkt tot reflected content of redirectdoelen, wat resulteert in een lagere ernst (elk CVSS 6,1), maar ze kunnen nog steeds worden ingezet voor phishing of scriptuitvoering gericht op specifieke sessies.
Wie wordt getroffen
Alle sites die de Semantic MediaWiki-extensie voor MediaWiki (pakket `mediawiki/semantic-media-wiki`) gebruiken binnen de hieronder genoemde getroffen versiebereiken zijn blootgesteld, ongeacht de omvang van de wiki, al schaalt de praktische impact van het probleem rond data-openbaarmaking met hoe gevuld de datastore van de wiki is.
Getroffen versies
CVE-2025-61682: versies vanaf 3.1.0 tot (maar niet inclusief) 7.0.0 zijn getroffen; verholpen in 7.0.0 (source_item_ids 3821, 4225). GHSA-jr78-w6w5-m8f8: versies vanaf 3.0.0 tot en met 7.2.1 zijn getroffen; verholpen in 7.3.0 (source_item_ids 3829, 4222). CVE-2026-77616: versies 7.0.0 tot en met 7.1.0 zijn getroffen; verholpen in 7.2.0 (source_item_ids 3827, 4220). CVE-2026-77608, CVE-2026-77610, CVE-2026-77606, CVE-2026-77609 en CVE-2026-77607: elk betreft versies vanaf 0 tot en met 7.1.0 (dus alle releases tot en met 7.1.0); allemaal verholpen in 7.2.0 (source_item_ids 3823, 4224, 3826, 4219, 3822, 4223, 3825, 4218, 3824, 4217).
Oplossingen en mitigatie
De leverancier heeft voor alle negen problemen gerepareerde versies uitgebracht. Versie 7.0.0 verhelpt de opgeslagen XSS (CVE-2025-61682). Versie 7.2.0 verhelpt zes van de reflected XSS- en open-redirectproblemen (CVE-2026-77616, CVE-2026-77608, CVE-2026-77610, CVE-2026-77606, CVE-2026-77609, CVE-2026-77607). Versie 7.3.0 verhelpt de API-autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8). Specifiek voor de autorisatie-omzeiling vermeldt het advies dat sites die niet direct kunnen updaten, als tijdelijke mitigatie een lokale configuratiewijziging kunnen toepassen om de API-module `smwtask` uit te schakelen via `$wgExtensionFunctions` in `LocalSettings.php` (source_item_ids 3829, 4222).
Aanbevolen actie
Beheerders van Semantic MediaWiki wordt aangeraden bij te werken naar versie 7.3.0 of hoger, waarin oplossingen voor alle negen hier beschreven problemen zijn opgenomen. Als directe update niet haalbaar is, geef dan prioriteit aan het mitigeren van de autorisatie-omzeiling door de API-module `smwtask` uit te schakelen zoals beschreven in het leveranciersadvies, en behandel het opgeslagen XSS-probleem als urgent gezien het ongeauthenticeerde aanvalspad zonder vereiste gebruikersinteractie.
PatchBriefing-score
5.5 / 10 · Gemiddeld
Officiële CVSS: 8.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Waarom deze score
De hoogste patchwire-score (5,5) hoort bij CVE-2025-61682, een opgeslagen XSS met CVSS 8,6, bepaald door een netwerk-aanvalsvector, lage complexiteit, geen vereiste rechten en geen gebruikersinteractie, met een hoge impact op vertrouwelijkheid en een lage impact op integriteit en beschikbaarheid. De score weerspiegelt bovendien ongeauthenticeerde bereikbaarheid op afstand en het ontbreken van vereiste gebruikersinteractie, al was er geen EPSS-data beschikbaar voor dit item. Het probleem met ontbrekende autorisatie (GHSA-jr78-w6w5-m8f8) scoort 4,8, gebaseerd op CVSS 7,3, wat ongeauthenticeerde netwerktoegang weerspiegelt met beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid. De overige zeven problemen scoren elk 4,0, gebaseerd op een gedeelde CVSS van 6,1, wat een netwerk-aanvalsvector weerspiegelt maar gebruikersinteractie vereist en een gewijzigd bereik kent met beperkte impact op vertrouwelijkheid en integriteit en geen impact op beschikbaarheid. Geen van de negen problemen heeft bevestigde actieve uitbuiting, publiek beschikbare exploitcode, of EPSS-gedreven bijdragen aan de score.
Getroffen versies
- mediawiki/semantic-media-wiki >= 3.1.0, < 7.0.0
- kwetsbaar
- mediawiki/semantic-media-wiki >=3.1.0,<7.0.0
- kwetsbaar
- ≥ 7.0.0
- gepatcht
- mediawiki/semantic-media-wiki >= 3.0.0, <= 7.2.1
- kwetsbaar
- mediawiki/semantic-media-wiki >=3.0.0,<=7.2.1
- kwetsbaar
- ≥ 7.3.0
- gepatcht
- mediawiki/semantic-media-wiki >= 7.0.0, <= 7.1.0
- kwetsbaar
- mediawiki/semantic-media-wiki >=7.0.0,<=7.1.0
- kwetsbaar
- ≥ 7.2.0
- gepatcht
- mediawiki/semantic-media-wiki <= 7.1.0
- kwetsbaar
- mediawiki/semantic-media-wiki <=7.1.0
- kwetsbaar
- ≥ 7.2.0
- gepatcht
- mediawiki/semantic-media-wiki <= 7.1.0
- kwetsbaar
- mediawiki/semantic-media-wiki <=7.1.0
- kwetsbaar
- ≥ 7.2.0
- gepatcht
- mediawiki/semantic-media-wiki <= 7.1.0
- kwetsbaar
- mediawiki/semantic-media-wiki <=7.1.0
- kwetsbaar
- ≥ 7.2.0
- gepatcht
- mediawiki/semantic-media-wiki <= 7.1.0
- kwetsbaar
- mediawiki/semantic-media-wiki <=7.1.0
- kwetsbaar
- ≥ 7.2.0
- gepatcht
- mediawiki/semantic-media-wiki <= 7.1.0
- kwetsbaar
- mediawiki/semantic-media-wiki <=7.1.0
- kwetsbaar
- ≥ 7.2.0
- gepatcht
Gemelde oplossingen
De leverancier heeft voor alle negen problemen gerepareerde versies uitgebracht. Versie 7.0.0 verhelpt de opgeslagen XSS (CVE-2025-61682). Versie 7.2.0 verhelpt zes van de reflected XSS- en open-redirectproblemen (CVE-2026-77616, CVE-2026-77608, CVE-2026-77610, CVE-2026-77606, CVE-2026-77609, CVE-2026-77607). Versie 7.3.0 verhelpt de API-autorisatie-omzeiling (GHSA-jr78-w6w5-m8f8). Specifiek voor de autorisatie-omzeiling vermeldt het advies dat sites die niet direct kunnen updaten, als tijdelijke mitigatie een lokale configuratiewijziging kunnen toepassen om de API-module `smwtask` uit te schakelen via `$wgExtensionFunctions` in `LocalSettings.php` (source_item_ids 3829, 4222).
Hoe dit rapport is gemaakt
23 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
NVD (NIST) database
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail