CVE-2014-2242
Summary
| CVE | CVE-2014-2242 |
|---|---|
| State | PUBLISHED |
| Assigner | mitre |
| Source Priority | CVE Program / NVD first with legacy fallback |
| Published | 2014-03-02 04:57:25 UTC |
| Updated | 2026-04-29 01:13:23 UTC |
| Description | includes/upload/UploadBase.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, and 1.22.x before 1.22.3 does not prevent use of invalid namespaces in SVG files, which allows remote attackers to conduct cross-site scripting (XSS) attacks via an SVG upload, as demonstrated by use of a W3C XHTML namespace in conjunction with an IFRAME element. |
Risk And Classification
Primary CVSS: v2.0 4.3 from [email protected]
AV:N/AC:M/Au:N/C:N/I:P/A:N
EPSS: 0.004990000 probability, percentile 0.659710000 (date 2026-05-05)
Problem Types: CWE-79 | n/a
CVSS v2.0 Breakdown
Access Vector
NetworkAccess Complexity
MediumAuthentication
NoneConfidentiality
NoneIntegrity
PartialAvailability
NoneAV:N/AC:M/Au:N/C:N/I:P/A:N
NVD Known Affected Configurations (CPE 2.3)
| Type | Vendor | Product | Version | Update | Edition | Language |
|---|---|---|---|---|---|---|
| Application | Mediawiki | Mediawiki | 1.1.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.10.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.10.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.10.0 | rc2 | All | All |
| Application | Mediawiki | Mediawiki | 1.10.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.10.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.10.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.10.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.11 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.11.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.11.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.11.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.11.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.12.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.12.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.12.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.12.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.12.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.12.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.13.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.13.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.13.0 | rc2 | All | All |
| Application | Mediawiki | Mediawiki | 1.13.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.13.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.13.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.13.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.14.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.14.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.14.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.15.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.15.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.15.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.15.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.15.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.15.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.15.5 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.16.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.16.0 | beta1 | All | All |
| Application | Mediawiki | Mediawiki | 1.16.0 | beta2 | All | All |
| Application | Mediawiki | Mediawiki | 1.16.0 | beta3 | All | All |
| Application | Mediawiki | Mediawiki | 1.16.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.16.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.17 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.17 | beta_1 | All | All |
| Application | Mediawiki | Mediawiki | 1.17.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.17.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.17.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.17.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.17.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.17.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.18 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.18 | beta_1 | All | All |
| Application | Mediawiki | Mediawiki | 1.18.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.18.0 | rc1 | All | All |
| Application | Mediawiki | Mediawiki | 1.18.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.18.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.18.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19 | beta_1 | All | All |
| Application | Mediawiki | Mediawiki | 1.19 | beta_2 | All | All |
| Application | Mediawiki | Mediawiki | 1.19.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.10 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.5 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.6 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.7 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.8 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.19.9 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.5 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.6 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.7 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.20.8 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.21 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.21.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.21.2 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.21.3 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.21.4 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.21.5 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.22.0 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.22.1 | All | All | All |
| Application | Mediawiki | Mediawiki | 1.22.2 | All | All | All |
| Application | Mediawiki | Mediawiki | All | All | All | All |
Vendor Declared Affected Products
References
| Reference | Source | Link | Tags |
|---|---|---|---|
| 1071135 – (CVE-2014-2242) CVE-2014-2242 mediawiki: cross-site scripting flaw when handling SVG images | af854a3a-2127-422b-91ae-364da2661108 | bugzilla.redhat.com | |
| [MediaWiki-announce] MediaWiki Security and Maintenance Releases: 1.22.3, 1.21.6 and 1.19.12 | af854a3a-2127-422b-91ae-364da2661108 | lists.wikimedia.org | Patch, Vendor Advisory |
| oss-security - Re: CVE requests: MediaWiki 1.22.3, 1.21.6 and 1.19.12 release | af854a3a-2127-422b-91ae-364da2661108 | openwall.com | |
| MediaWiki CVE-2014-2242 Cross Site Scripting Vulnerability | af854a3a-2127-422b-91ae-364da2661108 | www.securityfocus.com | |
| ⚓ T62771 SVG iframe XSS | af854a3a-2127-422b-91ae-364da2661108 | bugzilla.wikimedia.org | Vendor Advisory |
| oss-security - CVE requests: MediaWiki 1.22.3, 1.21.6 and 1.19.12 release | af854a3a-2127-422b-91ae-364da2661108 | openwall.com | |
| Gerrit Code Review | af854a3a-2127-422b-91ae-364da2661108 | gerrit.wikimedia.org | |
| Gerrit Code Review | MITRE | gerrit.wikimedia.org | |
| CVE Program record | CVE.ORG | www.cve.org | canonical |
| NVD vulnerability detail | NVD | nvd.nist.gov | canonical, analysis |
No vendor comments have been submitted for this CVE.
There are currently no legacy QID mappings associated with this CVE.