MediaWiki Extensions and Skins Security Release Supplement (1.43.7/1.44.4/1.45.2)

Maryum Styles via MediaWiki-l <[email protected]> Wed, 8 Apr 2026 15:11:07 -0700
Newsgroups gmane.org.wikimedia.mediawiki,gmane.science.linguistics.wikipedia.technical
Message-ID <CALBs+gFtB5Otij2_F9nM7Z7x2xmnHLw7HassrQkuMrZoUS76xg@mail.gmail.com>
--===============0209415085148881184==
Content-Type: multipart/alternative; boundary="000000000000d160ed064efa2d6e"

--000000000000d160ed064efa2d6e
Content-Type: text/plain; charset="UTF-8"

Greetings-

With the security/maintenance release of MediaWiki 1.43.7/1.44.4/1.45.2, we
would also like to provide this supplementary announcement of MediaWiki
extensions and skins with now-public Phabricator tasks, security patches
and backports [1]:

ReportIncident
+ (T414582, CVE-2026-5762) - ReportIncident DiscussionTools integration
causes slow requests with occasional timeouts on large talk pages
https://gerrit.wikimedia.org/r/q/I05d7f65c57d9aa1b70cdb159c4291ac28c60b4dd

ProofreadPage
+ (T406088, CVE-2026-39838) - ProofreadPage improperly sanitizes multiline
styles using Sanitizer::checkCSS
https://gerrit.wikimedia.org/r/q/Idd51e18479b32b7176b43ff74ca1c49d6bdd0628

Cargo
+ (T416271, CVE-2026-39839) - Stored XSS through URLs in Cargo's map format
https://gerrit.wikimedia.org/r/c/mediawiki/extensions/Cargo/+/1237957
https://gerrit.wikimedia.org/r/c/mediawiki/extensions/Cargo/+/1237977

Cargo
+ (T416368, CVE-2026-39840) - CSS injection in multiple Cargo display
formats
https://gerrit.wikimedia.org/r/c/1237966

Cargo
+ (T416389, CVE-2026-39841) - Stored XSS through list fields on Cargo's
page values and Special:CargoTables
https://gerrit.wikimedia.org/r/c/1237973

Cargo
+ (T416402, CVE-2026-39837) - Stored XSS through the dynamic table format
in Cargo
https://gerrit.wikimedia.org/r/c/1237979

WikiLove
+(T416502, CVE-2026-22711) - Stored XSS through system messages in WikiLove
https://gerrit.wikimedia.org/r/q/Iab86209478a044504f5a6aea0d8c3d14f21c48b3

CentralAuth
+(T418122, CVE-2026-39937) - Global vanishing does not completely remove
user email
https://gerrit.wikimedia.org/r/q/I0b72427fa329aee85841a2cb23dec3058edce85e

GlobalWatchlist
+(T418179, CVE-2026-39933) - Multiple XSS vulnerabilities in GlobalWatchlist
https://gerrit.wikimedia.org/r/q/I1fc7b7e1d234b0aaf9f7d782a65da1451577587e

GrowthExperiments
+(T418222, CVE-2026-39934) - ReassignMenteesJob runs as an infinite loop
https://gerrit.wikimedia.org/r/c/1243874

CampaignEvents
+(T418254, CVE-2026-39935) - Stored XSS through system messages
https://gerrit.wikimedia.org/r/c/1249320

Score
+(T419186, CVE-2026-39936) - Stored XSS due to usage of non-reserved data
attributes
https://gerrit.wikimedia.org/r/q/I1fb2913bc32328cbc4ecd4b4ad4a4788fb98c56c

RenderBlocking
+(GHSA-4h5r-8rjm-496r, CVE-2026-30977) - Stored XSS in renderblocking-css
with Inline Assets mode
https://github.com/lihaohong6/RenderBlocking/commit/096fc47dad9dca153b02cba3db81f412c87fb2be

The Wikimedia Security Team recommends updating these extensions and/or
skins to the current master branch or relevant, supported release branch
[2] as soon as possible. Some of the referenced Phabricator tasks above
_may_ still be private. Unfortunately, when security issues are reported,
sometimes sensitive information is exposed and since Phabricator is
historical, we cannot make these tasks public without exposing this
sensitive information. If you have any additional questions or concerns
regarding this update, please feel free to contact [email protected]
or file a security task within Phabricator [3]. CVE JSON references can be
found on Gitlab [4].

[1] https://phabricator.wikimedia.org/T411394
[2] https://www.mediawiki.org/wiki/Version_lifecycle
[3] https://www.mediawiki.org/wiki/Reporting_security_bugs
[4] https://gitlab.wikimedia.org/repos/security/wikimedia-cve-assignments

--000000000000d160ed064efa2d6e
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Greetings-<br><br>With the security/maintenance release of=
 MediaWiki 1.43.7/1.44.4/1.45.2, we would also like to provide this supplem=
entary announcement of MediaWiki extensions and skins with now-public Phabr=
icator tasks, security patches and backports [1]:<br><br>ReportIncident<br>=
+ (T414582, CVE-2026-5762) - ReportIncident DiscussionTools integration cau=
ses slow requests with occasional timeouts on large talk pages<br><a href=
=3D"https://gerrit.wikimedia.org/r/q/I05d7f65c57d9aa1b70cdb159c4291ac28c60b=
4dd">https://gerrit.wikimedia.org/r/q/I05d7f65c57d9aa1b70cdb159c4291ac28c60=
b4dd</a><br><br>ProofreadPage<br>+ (T406088, CVE-2026-39838) - ProofreadPag=
e improperly sanitizes multiline styles using Sanitizer::checkCSS <br><a hr=
ef=3D"https://gerrit.wikimedia.org/r/q/Idd51e18479b32b7176b43ff74ca1c49d6bd=
d0628">https://gerrit.wikimedia.org/r/q/Idd51e18479b32b7176b43ff74ca1c49d6b=
dd0628</a><br><br>Cargo<br>+ (T416271, CVE-2026-39839) - Stored XSS through=
 URLs in Cargo&#39;s map format<br><a href=3D"https://gerrit.wikimedia.org/=
r/c/mediawiki/extensions/Cargo/+/1237957">https://gerrit.wikimedia.org/r/c/=
mediawiki/extensions/Cargo/+/1237957</a><br><a href=3D"https://gerrit.wikim=
edia.org/r/c/mediawiki/extensions/Cargo/+/1237977">https://gerrit.wikimedia=
.org/r/c/mediawiki/extensions/Cargo/+/1237977</a><br><br>Cargo<br>+ (T41636=
8, CVE-2026-39840) - CSS injection in multiple Cargo display formats<br><a =
href=3D"https://gerrit.wikimedia.org/r/c/1237966">https://gerrit.wikimedia.=
org/r/c/1237966</a><br><br>Cargo<br>+ (T416389, CVE-2026-39841) - Stored XS=
S through list fields on Cargo&#39;s page values and Special:CargoTables<br=
><a href=3D"https://gerrit.wikimedia.org/r/c/1237973">https://gerrit.wikime=
dia.org/r/c/1237973</a><br><br>Cargo<br>+ (T416402, CVE-2026-39837) - Store=
d XSS through the dynamic table format in Cargo<br><a href=3D"https://gerri=
t.wikimedia.org/r/c/1237979">https://gerrit.wikimedia.org/r/c/1237979</a><b=
r><br>WikiLove<br>+(T416502, CVE-2026-22711) - Stored XSS through system me=
ssages in WikiLove<br><a href=3D"https://gerrit.wikimedia.org/r/q/Iab862094=
78a044504f5a6aea0d8c3d14f21c48b3">https://gerrit.wikimedia.org/r/q/Iab86209=
478a044504f5a6aea0d8c3d14f21c48b3</a><br><br>CentralAuth<br>+(T418122, CVE-=
2026-39937) - Global vanishing does not completely remove user email<br><a =
href=3D"https://gerrit.wikimedia.org/r/q/I0b72427fa329aee85841a2cb23dec3058=
edce85e">https://gerrit.wikimedia.org/r/q/I0b72427fa329aee85841a2cb23dec305=
8edce85e</a><br><br>GlobalWatchlist<br>+(T418179, CVE-2026-39933) - Multipl=
e XSS vulnerabilities in GlobalWatchlist<br><a href=3D"https://gerrit.wikim=
edia.org/r/q/I1fc7b7e1d234b0aaf9f7d782a65da1451577587e">https://gerrit.wiki=
media.org/r/q/I1fc7b7e1d234b0aaf9f7d782a65da1451577587e</a><br><br>GrowthEx=
periments<br>+(T418222, CVE-2026-39934) - ReassignMenteesJob runs as an inf=
inite loop<br><a href=3D"https://gerrit.wikimedia.org/r/c/1243874">https://=
gerrit.wikimedia.org/r/c/1243874</a><br><br>CampaignEvents<br>+(T418254, CV=
E-2026-39935) - Stored XSS through system messages<br><a href=3D"https://ge=
rrit.wikimedia.org/r/c/1249320">https://gerrit.wikimedia.org/r/c/1249320</a=
><br><br>Score<br>+(T419186, CVE-2026-39936) - Stored XSS due to usage of n=
on-reserved data attributes<br><a href=3D"https://gerrit.wikimedia.org/r/q/=
I1fb2913bc32328cbc4ecd4b4ad4a4788fb98c56c">https://gerrit.wikimedia.org/r/q=
/I1fb2913bc32328cbc4ecd4b4ad4a4788fb98c56c</a><br><br>RenderBlocking <br>+(=
GHSA-4h5r-8rjm-496r, CVE-2026-30977) - Stored XSS in renderblocking-css wit=
h Inline Assets mode<br><a href=3D"https://github.com/lihaohong6/RenderBloc=
king/commit/096fc47dad9dca153b02cba3db81f412c87fb2be">https://github.com/li=
haohong6/RenderBlocking/commit/096fc47dad9dca153b02cba3db81f412c87fb2be</a>=
<br><br>The Wikimedia Security Team recommends updating these extensions an=
d/or skins to the current master branch or relevant, supported release bran=
ch [2] as soon as possible. Some of the referenced Phabricator tasks above =
_may_ still be private. Unfortunately, when security issues are reported, s=
ometimes sensitive information is exposed and since Phabricator is historic=
al, we cannot make these tasks public without exposing this sensitive infor=
mation. If you have any additional questions or concerns regarding this upd=
ate, please feel free to contact <a href=3D"mailto:[email protected]">=
[email protected]</a> or file a security task within Phabricator [3]. =
CVE JSON references can be found on Gitlab [4].<br><br>[1] <a href=3D"https=
://phabricator.wikimedia.org/T411394">https://phabricator.wikimedia.org/T41=
1394</a><br>[2] <a href=3D"https://www.mediawiki.org/wiki/Version_lifecycle=
">https://www.mediawiki.org/wiki/Version_lifecycle</a><br>[3] <a href=3D"ht=
tps://www.mediawiki.org/wiki/Reporting_security_bugs">https://www.mediawiki=
.org/wiki/Reporting_security_bugs</a><br>[4] <a href=3D"https://gitlab.wiki=
media.org/repos/security/wikimedia-cve-assignments">https://gitlab.wikimedi=
a.org/repos/security/wikimedia-cve-assignments</a></div>

--000000000000d160ed064efa2d6e--

--===============0209415085148881184==
Content-Type: text/plain; charset="us-ascii"
MIME-Version: 1.0
Content-Transfer-Encoding: 7bit
Content-Disposition: inline

_______________________________________________
MediaWiki-l mailing list -- [email protected]
To unsubscribe send an email to [email protected]
https://lists.wikimedia.org/postorius/lists/mediawiki-l.lists.wikimedia.org/
--===============0209415085148881184==--