Back to Database
Status published
Low
CVE-2025-32699
Potential javascript injection attack enabled by Unicode normalization in Action API
Vulnerability Description
Vulnerability in Wikimedia Foundation MediaWiki, Wikimedia Foundation Parsoid.This issue affects MediaWiki: before 1.39.12, 1.42.6, 1.43.1; Parsoid: before 0.16.5, 0.19.2, 0.20.2.
Impact Analysis
Refer to official advisory for detailed impact metrics.
Remediation
Ensure systems are updated to the latest vendor-supplied patch levels.
THREAT MONITOR
Am I Vulnerable?
Launch our assessment wizard to check if your infrastructure is exposed to • CVE-2025-32699
Credits & Attribution
No credits recorded in the NVD database.
References
More from Wikimedia Foundation
View All →CVE-2025-7363
TitleIcon: Stored Cross-Site Scripting (XSS) via #titleicon_unicode parser function
Unknown
0
CVE-2025-7362
MsUpload: Stored Cross-Site Scripting (XSS) via unsanitized msu-continue system message
Unknown
0
CVE-2025-7057
Stored XSS in Quiz
Unknown
0
CVE-2025-7056
Stored XSS in UrlShortener
Unknown
0
CVE-2025-6927
Autoblocks from global account suppressions are publicly visible
Low
2.3
Affected Vendor
Wikimedia Foundation
View all reports →Affected Software
MediaWiki, Parsoid
Vulnerable Versions:
0
Timeline
Official Publish:
April 10th, 2025
Last Modified:
November 3rd, 2025
Added to House:
July 22nd, 2026
CVSS Vectors
MITRE ATT&CK TTPs
T1189
Drive-by Compromise
Initial Access
T1059.007
JavaScript
Execution
T1539
Steal Web Session Cookie
Collection
T1213
Data from Information Repositories
Collection
T1567
Exfiltration Over Web Service
Exfiltration
T1491.001
Defacement
Impact
T1190
Exploit Public-Facing Application
Initial Access
T1059
Command and Scripting Interpreter
Execution
T1562
Impair Defenses
Defense Evasion