{"id":"CVE-2026-100240","title":"TemplateSandbox does not check read permissions for the page being previewed","summary":"Missing Authorization vulnerability in Wikimedia Foundation Mediawiki - TemplateSandbox Extension allows Accessing Functionality Not Properly Constrained by ACLs.\n\nThis issue affects Mediawiki - TemplateSandbox Extension: from * before 1…","severity":"none","cwe":["CWE-862"],"vendor":"Wikimedia Foundation","product":"Mediawiki - TemplateSandbox Extension","affected":["mediawiki_-_templatesandbox_extension < 1.46.1, 1.45.5, 1.43.10"],"published":"2026-09-29","updated":"2026-09-29","sourceUpdated":"2026-09-29T16:26:31.215Z","source":"CVEORG","sourceUrl":"https://www.cve.org/CVERecord?id=CVE-2026-100240","references":[{"url":"https://phabricator.wikimedia.org/T407974"},{"url":"https://gerrit.wikimedia.org/r/q/Iaf9f6e2280798af5516197257ddc0264b9ad9fb7"}],"tags":["cve.org"],"ingestedAt":"2026-09-29T16:39:33.274Z","slug":"CVE-2026-100240","body":"## Overview\n\nMissing Authorization vulnerability in Wikimedia Foundation Mediawiki - TemplateSandbox Extension allows Accessing Functionality Not Properly Constrained by ACLs.\n\nThis issue affects Mediawiki - TemplateSandbox Extension: from * before 1.46.1, 1.45.5, 1.43.10.\n\n## Affected\n\n- `mediawiki_-_templatesandbox_extension < 1.46.1, 1.45.5, 1.43.10`\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.","depth":"sunlit","depthScore":3,"depthScoreParts":{"impact":2.8,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[]}