CVE-2025-11175
published 2026-01-30CVE-2025-11175: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia…
PriorityP350high8.8CVSS 4.0
AVNACLATNPRNUINVCHVILVANSCLSILSANEXCRXIRXARXMAVXMACXMATXMPRXMUIXMVCXMVIXMVAXMSCXMSIXMSAXSXAUXRXVXREXUX
EPSS
0.42%
34.5th percentile
Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia Foundation Mediawiki - DiscussionTools Extension allows Regular Expression Exponential Blowup.This issue affects Mediawiki - DiscussionTools Extension: 1.44, 1.43.
Affected
5 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | mediawiki | < mediawiki 1:1.43.5+dfsg-1 (forky) | mediawiki 1:1.43.5+dfsg-1 (forky) |
| mediawiki | mediawiki | >= 0 < 1:1.43.6+dfsg-1~deb13u1 | 1:1.43.6+dfsg-1~deb13u1 |
| mediawiki | mediawiki | >= 0 < 1:1.43.5+dfsg-1 | 1:1.43.5+dfsg-1 |
| the_wikimedia_foundation | mediawiki_discussiontools_extension | — | — |
| the_wikimedia_foundation | mediawiki_discussiontools_extension | — | — |
CVSS provenance
nvdv4.08.8HIGHCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
osv8.8HIGH
vendor_debian8.8LOW
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
Debian
CVE-2025-11175: mediawiki - Improper Neutralization of Special Elements used in an Expression Language State...
vendor_debian·2025·CVSS 8.8
CVE-2025-11175 [HIGH] CVE-2025-11175: mediawiki - Improper Neutralization of Special Elements used in an Expression Language State...
Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia Foundation Mediawiki - DiscussionTools Extension allows Regular Expression Exponential Blowup.This issue affects Mediawiki - DiscussionTools Extension: 1.44, 1.43.
Scope: local
bookworm: resolved
bullseye: resolved
forky: resolved (fixed in 1:1.43.5+dfsg-1)
sid: resolved (fixed in 1:1.43.5+dfsg-1)
trixie: resolved (fixed in 1:1.43.6+dfsg-1~deb13u1)
OSV
CVE-2025-11175: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia
osv·2026-01-30·CVSS 8.8
CVE-2025-11175 [HIGH] CVE-2025-11175: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia
Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia Foundation Mediawiki - DiscussionTools Extension allows Regular Expression Exponential Blowup.This issue affects Mediawiki - DiscussionTools Extension: 1.44, 1.43.
GHSA
GHSA-2jhx-qqh2-9q63: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia
ghsa_unreviewed·2026-01-30
CVE-2025-11175 [HIGH] CWE-917 GHSA-2jhx-qqh2-9q63: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia
Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in The Wikimedia Foundation Mediawiki - DiscussionTools Extension allows Regular Expression Exponential Blowup.This issue affects Mediawiki - DiscussionTools Extension: 1.44, 1.43.
No detection rules found.
No public exploits indexed.
2026-01-30
Published