CVE-2025-61657
published 2026-02-03CVE-2025-61657: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is…
PriorityP412low5.3CVSS 4.0
AVNACLATNPRHUINVCNVINVANSCNSINSANEUCRXIRXARXMAVXMACXMATXMPRXMUIXMVCXMVIXMVAXMSCXMSIXMSAXSXAUXRXVXREXUX
EPSS
0.25%
16.0th percentile
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/stickyHeader.Js.
This issue affects Vector: from * before 1.43.4, 1.44.1.
Affected
4 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | mediawiki | < mediawiki 1:1.43.5+dfsg-1 (forky) | mediawiki 1:1.43.5+dfsg-1 (forky) |
| mediawiki | mediawiki | >= 0 < 1:1.43.6+dfsg-1~deb13u1 | 1:1.43.6+dfsg-1~deb13u1 |
| mediawiki | mediawiki | >= 0 < 1:1.43.5+dfsg-1 | 1:1.43.5+dfsg-1 |
| wikimedia_foundation | vector | >= * < 1.43.4, 1.44.1 | 1.43.4, 1.44.1 |
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
Debian
CVE-2025-61657: mediawiki - Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site ...
vendor_debian·2025
CVE-2025-61657 [NONE] CVE-2025-61657: mediawiki - Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site ...
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/stickyHeader.Js. This issue affects Vector: from * before 1.43.4, 1.44.1.
Scope: local
bookworm: resolved
bullseye: resolved
forky: resolved (fixed in 1:1.43.5+dfsg-1)
sid: resolved (fixed in 1:1.43.5+dfsg-1)
trixie: resolved (fixed in 1:1.43.6+dfsg-1~deb13u1)
OSV
CVE-2025-61657: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
osv·2026-02-03
CVE-2025-61657 [NONE] CVE-2025-61657: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/stickyHeader.Js. This issue affects Vector: from * before 1.43.4, 1.44.1.
GHSA
GHSA-gx5g-5pq5-7v27: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
ghsa_unreviewed·2026-02-03
CVE-2025-61657 [LOW] CWE-79 GHSA-gx5g-5pq5-7v27: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/stickyHeader.Js.
This issue affects Vector: from * before 1.43.4, 1.44.1.
No detection rules found.
No public exploits indexed.
2026-02-03
Published