MediaWiki luovuttaa istunnon kaapparille
Cert-Fi:n mukaan julkaistut turvallisuuspäivitykset korjaavat neljä eri haavoittuvuutta avoimen lähdekoodin MediaWiki-sivuntekosoftasta.
Xss-haavoittuvuus ohjelmiston versioissa 1.13.0-1.13.2 mahdollistaa käyttäjän istunnon kaappaamisen, jos käyttäjä vierailee hyökkäyskoodia sisältävällä sivulla.
Csrf-haavoittuvuus kaikissa MediaWiki-versioissa 1.3.0:sta alkaen sallii sekin käyttäjän istunnon kaappaamisen siten, että hyökkääjä voi muokata sivuja ja väärentää versiohistorian.
Kaksi muuta haavoittuvuutta mahdollistavat hyökkäyskoodin syöttämisen palvelimelle. Jos käyttäjän saa suorittamaan koodin, pääsee hyökkääjä toimimaan korotetuilla käyttövaltuuksilla. Toinen näistä uhista koskee MediaWikin käyttämistä Internet Explorer -selaimella ja toinen svg-ominaisuudella varustettuja selaimia, kuten Firefoxia versiosta 1.5 alkaen.
Haavoittuvat MediaWiki 1.x -ohjelmistot on korjattavissa tilanteesta riippuen joko versioon 1.13.3, 1.12.1 tai 1.6.11.































