cbcvebase.
CVE-2025-61657
published 2026-02-03

CVE-2025-61657: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is…

PriorityP412low5.3CVSS 4.0
AVNACLATNPRHUINVCNVINVANSCNSINSANEUCRXIRXARXMAVXMACXMATXMPRXMUIXMVCXMVIXMVAXMSCXMSIXMSAXSXAUXRXVXREXUX
EPSS
0.25%
16.0th percentile
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/stickyHeader.Js. This issue affects Vector: from * before 1.43.4, 1.44.1.

Affected

4 ranges
VendorProductVersion rangeFixed in
debianmediawiki< mediawiki 1:1.43.5+dfsg-1 (forky)mediawiki 1:1.43.5+dfsg-1 (forky)
mediawikimediawiki>= 0 < 1:1.43.6+dfsg-1~deb13u11:1.43.6+dfsg-1~deb13u1
mediawikimediawiki>= 0 < 1:1.43.5+dfsg-11:1.43.5+dfsg-1
wikimedia_foundationvector>= * < 1.43.4, 1.44.11.43.4, 1.44.1
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.