CVE-2025-6596
published 2026-02-02CVE-2025-6596: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is…
PriorityP413low5.3CVSS 4.0
AVNACLATNPRHUIPVCNVINVANSCNSINSANEXCRXIRXARXMAVXMACXMATXMPRXMUIXMVCXMVIXMVAXMSCXMSIXMSAXSXAUXRXVXREXUX
EPSS
0.39%
31.2th percentile
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/portlets.Js, resources/skins.Vector.Legacy.Js/portlets.Js.
This issue affects Vector: from >= 1.40.0 before 1.42.7, 1.43.2, 1.44.0.
Affected
4 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | mediawiki | < mediawiki 1:1.43.3+dfsg-1 (forky) | mediawiki 1:1.43.3+dfsg-1 (forky) |
| mediawiki | mediawiki | >= 0 < 1:1.43.3+dfsg-1 | 1:1.43.3+dfsg-1 |
| mediawiki | mediawiki | >= 0 < 1:1.43.3+dfsg-1 | 1:1.43.3+dfsg-1 |
| wikimedia_foundation | vector | >= >= 1.40.0 < 1.42.7, 1.43.2, 1.44.0 | 1.42.7, 1.43.2, 1.44.0 |
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
GHSA-r8cg-vqg3-34j4: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
ghsa_unreviewed·2026-02-03
CVE-2025-6596 [LOW] CWE-79 GHSA-r8cg-vqg3-34j4: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/portlets.Js, resources/skins.Vector.Legacy.Js/portlets.Js.
This issue affects Vector: from >= 1.40.0 before 1.42.7, 1.43.2, 1.44.0.
OSV
CVE-2025-6596: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
osv·2026-02-02
CVE-2025-6596 [NONE] CVE-2025-6596: Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/portlets.Js, resources/skins.Vector.Legacy.Js/portlets.Js. This issue affects Vector: from >= 1.40.0 before 1.42.7, 1.43.2, 1.44.0.
Debian
CVE-2025-6596: mediawiki - Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site ...
vendor_debian·2025
CVE-2025-6596 [NONE] CVE-2025-6596: mediawiki - Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site ...
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/portlets.Js, resources/skins.Vector.Legacy.Js/portlets.Js. This issue affects Vector: from >= 1.40.0 before 1.42.7, 1.43.2, 1.44.0.
Scope: local
bookworm: resolved
bullseye: resolved
forky: resolved (fixed in 1:1.43.3+dfsg-1)
sid: resolved (fixed in 1:1.43.3+dfsg-1)
trixie: resolved (fixed in 1:1.43.3+dfsg-1)
No detection rules found.
No public exploits indexed.
Wiz
CVE-2025-6596 Impact, Exploitability, and Mitigation Steps | Wiz
blogs_wiz·CVSS 5.3
CVE-2025-6596 [MEDIUM] CVE-2025-6596 Impact, Exploitability, and Mitigation Steps | Wiz
## CVE-2025-6596 :
Linux Debian vulnerability analysis and mitigation
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation Vector. This vulnerability is associated with program files resources/skins.Vector.Js/portlets.Js, resources/skins.Vector.Legacy.Js/portlets.Js.
This issue affects Vector: from >= 1.40.0 before 1.42.7, 1.43.2, 1.44.0.
Source : NVD
Published February 2, 2026
Severity NONE
CNA Score N/A
Affected Technologies
Linux Debian
Has Public Exploit No
Has CISA KEV Exploit No
CISA KEV Release Date N/A
CISA KEV Due Date N/A
Exploitation Probability Percentile (EPSS) 5.4
Exploitation Probability (EPSS) N/A
Affected packages and libraries
mediawiki
Sources
NVD
Debian 13 Has Fix Added at:
Bugzilla
CVE-2025-38095 kernel: Linux kernel dma-buf: Denial of Service via memory reordering
bugzilla·2025-07-03·CVSS 5.5
CVE-2025-38095 [MEDIUM] CVE-2025-38095 kernel: Linux kernel dma-buf: Denial of Service via memory reordering
CVE-2025-38095 kernel: Linux kernel dma-buf: Denial of Service via memory reordering
In the Linux kernel, the following vulnerability has been resolved:
dma-buf: insert memory barrier before updating num_fences
smp_store_mb() inserts memory barrier after storing operation.
It is different with what the comment is originally aiming so Null
pointer dereference can be happened if memory update is reordered.
Discussion:
Upstream advisory:
https://lore.kernel.org/linux-cve-announce/2025070340-CVE-2025-38095-6596@gregkh/T
2026-02-02
Published