Back to overview

CVE-2025-12004

CRITICAL Exploitation: PoC
10.0
CVSS 4.0
Description
Incorrect Permission Assignment for Critical Resource vulnerability in The Wikimedia Foundation Mediawiki - Lockdown Extension allows Privilege Abuse. Fixed in Mediawiki Core Action APIThis issue affects Mediawiki - Lockdown Extension: from master before 1.42.

Metadata

CVE ID
CVE-2025-12004
State
PUBLISHED
Assigner
wikimedia-foundation
Reserved
2025-10-21 06:09 UTC
Published
2025-10-21 06:20 UTC
Last updated
2025-10-21 14:08 UTC
Primary CWE
CWE-732
CWE-732 Incorrect Permission Assignment for Critical Resourc…
Vendor / Product
The Wikimedia Foundation / Mediawiki - Lockdown Extension
Sources
cve.org  ·  NVD

Severity & Metrics

10.0 CRITICAL CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
SSVC — CISA Coordinator
Exploitation
PoC
Automatable
yes
Tech. Impact
total
Affected products (1)
VendorProductPlatformVersions
The Wikimedia Foundation Mediawiki - Lockdown Extension master < 1.42
Weakness (CWE)
CWESourceDescription
CWE-732 cna CWE-732 Incorrect Permission Assignment for Critical Resource
CVSS scores (1)
ScoreSeverityVersionSourceVector
10.0 CRITICAL 4.0 cna CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Back to overview