CVE-2014-5241

medium
Published 2014-08-22 · Modified 2026-05-06
CVSS v3
CVSS v2
6.8
VIR risk
6.8

Description

The JSONP endpoint in includes/api/ApiFormatJson.php in MediaWiki before 1.19.18, 1.20.x through 1.22.x before 1.22.9, and 1.23.x before 1.23.2 accepts certain long callback values and does not restrict the initial bytes of a JSONP response, which allows remote attackers to conduct cross-site request forgery (CSRF) attacks, and obtain sensitive information, via a crafted OBJECT element with SWF content consistent with a restricted character set.

Predictions

Exploit likelihood
20%
Patch ETA

Heuristic predictions, AS-IS, for prioritization only.

Mitigations

vendor Authored 2026-05-27

Vendor advisory: debian — https://security-tracker.debian.org/tracker/CVE-2014-5241

vendor Authored 2026-05-27

Vendor advisory: cve@mitre.org — https://bugzilla.wikimedia.org/show_bug.cgi?id=68187

OS impact

OSVersionStatusFixed in
debian debianbookwormfixed1:1.19.18+dfsg-0.1
debian debianbullseyefixed1:1.19.18+dfsg-0.1
debian debianforkyfixed1:1.19.18+dfsg-0.1
debian debiansidfixed1:1.19.18+dfsg-0.1
debian debiantrixiefixed1:1.19.18+dfsg-0.1

Application impact

VendorProductVersionsFixed
mediawikimediawiki{"endIncluding":"1.19.17"}
mediawikimediawiki1.19
mediawikimediawiki1.19.0
mediawikimediawiki1.19.1
mediawikimediawiki1.19.2
mediawikimediawiki1.19.3
mediawikimediawiki1.19.4
mediawikimediawiki1.19.5
mediawikimediawiki1.19.6
mediawikimediawiki1.19.7
mediawikimediawiki1.19.8
mediawikimediawiki1.19.9
mediawikimediawiki1.19.10
mediawikimediawiki1.19.11
mediawikimediawiki1.19.12
mediawikimediawiki1.19.13
mediawikimediawiki1.19.14
mediawikimediawiki1.19.15
mediawikimediawiki1.19.16
mediawikimediawiki1.20.1
mediawikimediawiki1.20.2
mediawikimediawiki1.20.3
mediawikimediawiki1.20.4
mediawikimediawiki1.20.5
mediawikimediawiki1.20.6
mediawikimediawiki1.20.7
mediawikimediawiki1.20.8
mediawikimediawiki1.21.1
mediawikimediawiki1.21.2
mediawikimediawiki1.21.3
mediawikimediawiki1.21.4
mediawikimediawiki1.21.5
mediawikimediawiki1.21.6
mediawikimediawiki1.21.7
mediawikimediawiki1.21.8
mediawikimediawiki1.21.9
mediawikimediawiki1.21.10
mediawikimediawiki1.22.0
mediawikimediawiki1.22.1
mediawikimediawiki1.22.2
mediawikimediawiki1.22.3
mediawikimediawiki1.22.4
mediawikimediawiki1.22.5
mediawikimediawiki1.22.6
mediawikimediawiki1.22.7
mediawikimediawiki1.22.8
mediawikimediawiki1.23.0
mediawikimediawiki1.23.1

References

CWEs

CWE-352

Verify integrity in audit chain (admin only). AS-IS.