CVE-2013-4306
Cross-site request forgery (CSRF) vulnerability in api/ApiQueryCheckUser.php in the CheckUser extension for MediaWiki, possibly Checkuser before 2.3, allows remote attackers to hijack the authentication of arbitrary users for requests that "perform…
Does this matter?
Lower severity and a low EPSS score (0.90%). Track it; it rarely justifies an emergency change on its own.
Description
Cross-site request forgery (CSRF) vulnerability in api/ApiQueryCheckUser.php in the CheckUser extension for MediaWiki, possibly Checkuser before 2.3, allows remote attackers to hijack the authentication of arbitrary users for requests that "perform sensitive write actions" via unspecified vectors.
- CVSS 2.0
- 6.8 MEDIUMAV:N/AC:M/Au:N/C:P/I:P/A:P
- EPSS
- 0.90% probability · 58th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-352
- Affected
- mediawiki/mediawiki
- Source
- secalert@redhat.com
References
- http://lists.wikimedia.org/pipermail/mediawiki-announce/2013-September/000133.htmlPatch
- http://osvdb.org/96908Broken Link
- http://seclists.org/oss-sec/2013/q3/553Mailing List, Third Party Advisory
- http://www.securityfocus.com/bid/62210Third Party Advisory, VDB Entry
- https://bugzilla.wikimedia.org/show_bug.cgi?id=45019Issue Tracking, Patch
- https://exchange.xforce.ibmcloud.com/vulnerabilities/86893VDB Entry
- https://git.wikimedia.org/commit/mediawiki%2Fextensions%2FCheckUser.git/99ad25d066ce6111e798427cba7f21526827f651Patch
- http://lists.wikimedia.org/pipermail/mediawiki-announce/2013-September/000133.htmlPatch
- http://osvdb.org/96908Broken Link
- http://seclists.org/oss-sec/2013/q3/553Mailing List, Third Party Advisory
- http://www.securityfocus.com/bid/62210Third Party Advisory, VDB Entry
- https://bugzilla.wikimedia.org/show_bug.cgi?id=45019Issue Tracking, Patch
- https://exchange.xforce.ibmcloud.com/vulnerabilities/86893VDB Entry
- https://git.wikimedia.org/commit/mediawiki%2Fextensions%2FCheckUser.git/99ad25d066ce6111e798427cba7f21526827f651Patch
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.