VulnSea

Wikimedia Foundation has 8 CVEs on record. Disclosure cadence is accelerating: 8 in the last 90 days against 0 in the 90 before. The busiest recent month was September 2026 with 8. The median CVSS is 5.3 (medium), with 1 rated critical. None have a confirmed exploitation report. The most common weakness class is CWE-79 (4). Most affected products: Mediawiki - WikiLambda Extension (2), Mediawiki - ExternalData Extension (1), Mediawiki - TemplateSandbox Extension (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.3
Publish → KEV
—
Last 90 days
8 prev 0

Products

  • Mediawiki - WikiLambda Extension 2
  • Mediawiki - ExternalData Extension 1
  • Mediawiki - TemplateSandbox Extension 1
  • Mediawiki - Translate Extension 1
  • Mediawiki - UploadWizard Extension 1
  • Mediawiki - Wikibase Extension 1
Follow Wikimedia Foundation:RSS feedSave a search →Embed badge ↗
8
Total CVEs
1
Critical
0
CISA KEV
0
Exploited

Wikimedia Foundation vulnerabilities

CVEs affecting Wikimedia Foundation, newest first. Open any entry for full detail, references, and exploit status.

8 CVEsRSS

CVE-2026-100383Medium· 4.8
yesterday

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - WikiLambda Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - WikiLam…

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - WikiLambda Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - WikiLam…

▾ SunlitWikimedia Foundation · Mediawiki - WikiLambda Extensionvia NVD
CVE-2026-100381Medium· 5.3
yesterday

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - UploadWizard Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Uploa…

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - UploadWizard Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Uploa…

▾ SunlitWikimedia Foundation · Mediawiki - UploadWizard Extensionvia NVD
CVE-2026-100382Critical· 10.0
yesterday

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Wikimedia Foundation Mediawiki - ExternalData Extension allows OS Command Injection. This issue affects Mediawiki - ExternalData…

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Wikimedia Foundation Mediawiki - ExternalData Extension allows OS Command Injection. This issue affects Mediawiki - ExternalData…

▾ MidnightWikimedia Foundation · Mediawiki - ExternalData Extensionvia NVD
CVE-2026-100380Medium· 5.3
yesterday

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - Wikibase Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Wikibase …

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - Wikibase Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Wikibase …

▾ SunlitWikimedia Foundation · Mediawiki - Wikibase Extensionvia NVD
CVE-2026-100379Medium· 5.3
yesterday

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Wikipedia Android App allows Accessing/Intercepting/Modifying HTTP Cookies. This issue affects Wikipedia Android App: main.

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Wikipedia Android App allows Accessing/Intercepting/Modifying HTTP Cookies. This issue affects Wikipedia Android App: main.

▾ SunlitWikimedia Foundation · Wikipedia Android Appvia NVD
CVE-2026-100378Medium· 5.3
yesterday

Missing Authorization vulnerability in Wikimedia Foundation Mediawiki - Translate Extension allows Accessing Functionality Not Properly Constrained by ACLs. This issue affects Mediawiki - Translate Extension: from * before 1.46.1, 1.45.…

Missing Authorization vulnerability in Wikimedia Foundation Mediawiki - Translate Extension allows Accessing Functionality Not Properly Constrained by ACLs. This issue affects Mediawiki - Translate Extension: from * before 1.46.1, 1.45.…

▾ SunlitWikimedia Foundation · Mediawiki - Translate Extensionvia NVD
CVE-2026-100377Medium· 6.9
yesterday

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Mediawiki - WikiLambda Extension allows Excavation. This issue affects Mediawiki - WikiLambda Extension: 1.47.0-alpha

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Mediawiki - WikiLambda Extension allows Excavation. This issue affects Mediawiki - WikiLambda Extension: 1.47.0-alpha. The issue has been r…

▾ SunlitWikimedia Foundation · Mediawiki - WikiLambda Extensionvia NVD
CVE-2026-100376Medium· 4.8
yesterday

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - TemplateSandbox Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Te…

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Mediawiki - TemplateSandbox Extension allows Cross-Site Scripting (XSS). This issue affects Mediawiki - Te…

▾ SunlitWikimedia Foundation · Mediawiki - TemplateSandbox Extensionvia NVD
Wikimedia Foundation vulnerabilities (CVEs) · VulnSea