CVE-2026-39840: CSS injection in multiple Cargo display formats
Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Wikimedia Foundation Mediawiki - Cargo Extension allows XSS Targeting Non-Script Elements.This issue affects Mediawiki - Cargo Extension: before 3.8.7.
Affected Software
Remediation
Event History
Frequently Asked Questions
What is the severity of CVE-2026-39840?
CVE-2026-39840 is considered a moderate severity vulnerability due to its potential for cross-site scripting (XSS) attacks.
How do I fix CVE-2026-39840?
To fix CVE-2026-39840, upgrade the MediaWiki Cargo extension to version 3.8.7 or later.
What impact does CVE-2026-39840 have on my MediaWiki installation?
CVE-2026-39840 can allow attackers to inject malicious scripts into web pages, impacting users' data security.
What versions of the MediaWiki Cargo extension are affected by CVE-2026-39840?
CVE-2026-39840 affects versions of the MediaWiki Cargo extension before 3.8.7.
Is CVE-2026-39840 a known vulnerability?
Yes, CVE-2026-39840 is a recognized vulnerability reported within the Wikimedia Foundation MediaWiki Cargo extension.