CVE-2011-0047
Description
Cross-site scripting (XSS) vulnerability in MediaWiki before 1.16.2 allows remote attackers to inject arbitrary web script or HTML via crafted Cascading Style Sheets (CSS) comments, aka "CSS injection vulnerability."
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Cross-site scripting (XSS) vulnerability in MediaWiki before 1.16.2 via crafted CSS comments, allowing account compromise or data exfiltration.
Vulnerability
A CSS injection vulnerability exists in MediaWiki before version 1.16.2, due to incorrect parsing of CSS comments. By crafting malicious CSS comments, an attacker can inject dangerous tokens such as expression() and url() into the page output. This affects all previous versions of MediaWiki [1][2].
Exploitation
An attacker can inject the malicious CSS comments through any vector that allows adding CSS, such as editing pages or inserting style attributes. No authentication is required for basic injection, but to target specific users, the attacker may need to lure them to a crafted page. For Internet Explorer, the expression() token enables arbitrary script execution; for other browsers, the url() token can be used to send sensitive data (e.g., IP addresses, browsing patterns) to an external server [1][2].
Impact
On Internet Explorer, this is equivalent to a cross-site scripting (XSS) vulnerability, allowing account compromise (e.g., cookie theft, session hijacking). On other browsers, the attacker can exfiltrate private user data such as IP addresses and browsing history, violating user privacy [1].
Mitigation
Upgrade to MediaWiki 1.16.2, released on February 1, 2011 [1]. Patches are also available for earlier branches (1.15, 1.16, 1.17) [2]. No workaround is documented; all users are advised to upgrade immediately [1].
AI Insight generated on May 23, 2026. Synthesized from this CVE's description and the cited reference URLs; citations are validated against the source bundle.
Affected products
137cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:*+ 135 more
- cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:*range: <=1.16.1
- cpe:2.3:a:mediawiki:mediawiki:1.1.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.0:rc2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.10.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.11:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.11.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.11.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.11.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.11.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.11:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.12.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.12.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.12.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.12.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.12.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.12.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.0:rc2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.13.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.14.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.14.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.14.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.15.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.15.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.15.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.15.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.15.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.16.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.16.0:beta1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.16.0:beta2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.2.6:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.10:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.11:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.12:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.13:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.14:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.15:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.6:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.7:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.8:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.3.9:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.10:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.11:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.12:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.13:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.14:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.6:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.7:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.8:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4.9:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4:beta1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4:beta2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4:beta3:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4:beta4:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4:beta5:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.4:beta6:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.6:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.7:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5.8:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:alpha1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:alpha2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:beta1:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:beta2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:beta3:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:beta4:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:rc2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:rc3:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.5:rc4:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.10:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.12:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.5_r14348:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.6:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.7:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.8:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.6.9:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.7.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.7.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.7.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.7.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.8.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.8.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.8.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.8.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.8.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.8.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.0:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.0:rc2:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.1:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.2:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.3:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.4:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.5:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:1.9.6:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:stable_2003-08-29:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:stable_2003-11-07:*:*:*:*:*:*:*
- cpe:2.3:a:mediawiki:mediawiki:stable_2003-11-17:*:*:*:*:*:*:*
- Range: <1.16.2
Patches
0No patches discovered yet.
Vulnerability mechanics
AI mechanics synthesis has not run for this CVE yet.
References
10- lists.wikimedia.org/pipermail/mediawiki-announce/2011-February/000095.htmlnvdPatchVendor Advisory
- secunia.com/advisories/43142nvdVendor Advisory
- www.vupen.com/english/advisories/2011/0273nvdVendor Advisory
- lists.fedoraproject.org/pipermail/package-announce/2011-April/058910.htmlnvd
- lists.fedoraproject.org/pipermail/package-announce/2011-April/059232.htmlnvd
- lists.fedoraproject.org/pipermail/package-announce/2011-April/059235.htmlnvd
- osvdb.org/70770nvd
- www.securityfocus.com/bid/46108nvd
- bugzilla.wikimedia.org/show_bug.cginvd
- exchange.xforce.ibmcloud.com/vulnerabilities/65126nvd
News mentions
0No linked articles in our index yet.