{"id":"CVE-2024-34500","aliases":["BIT-mediawiki-2024-34500","GHSA-wcx3-63mm-h8x6"],"url":"https://o3.security/vulnerability/CVE-2024-34500","summary":"MediaWiki UnlinkedWikibase Cross-site Scripting vulnerability","details":"An issue was discovered in the UnlinkedWikibase extension in MediaWiki before 1.39.6, 1.40.x before 1.40.2, and 1.41.x before 1.41.1. XSS can occur through an interface message. Error messages (in the $err var) are not escaped before being passed to Html::rawElement() in the getError() function in the Hooks class.","published":"2024-05-05T00:00:00Z","modified":"2026-08-12T03:51:49.220500125Z","cvss":{"score":6.1,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"},"epss":{"score":0.00473,"percentile":0.39151,"asOf":"2026-08-23"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Packagist","name":"samwilson/unlinked-wikibase","fixedVersion":"1.42.0"}],"fix":null,"references":[{"type":"WEB","url":"https://gerrit.wikimedia.org/r/c/mediawiki/extensions/UnlinkedWikibase/+/1002175"},{"type":"WEB","url":"https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FU2FGUXXK6TMV6R52VRECLC6XCSQQISY/"},{"type":"WEB","url":"https://phabricator.wikimedia.org/T357203"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/34xxx/CVE-2024-34500.json"},{"type":"ADVISORY","url":"https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/FU2FGUXXK6TMV6R52VRECLC6XCSQQISY/"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-34500"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-12T03:51:49.220500125Z"}}