Die Entwickler von MediaWiki haben ein Sicherheits- und Maintenance Release für die Hauptzweige 1.34, 1.33 und 1.31 veröffentlicht. Zudem geben sie bekannt, dass mit dem Update 1.33.4, der Zweig 1.33 geschlossen und nicht weiter supported. Es wird empfohlen auf den neusten Zweig 1.34 zu aktualisieren. Dieser Zweig unterstützt auch neuere Versionen von PHP ab 7.2.9.

MediaWiki 1.34.2 - 133.4 und 1.31.8 Sicherheitsfix (T248947)

Die Sicherheitslücke besteht in der Datei in  "img_auth.php", ist im CVE-2020-15005 beschrieben und erlaubt es  einen Angreifer Bilder aus privaten Extension zu zugreifen.

Mit diesen Updates wurde auch ein Sicherheitsupdate für die Extension CentralAuth veröffentlicht. Diese in T250594, CVE-2020-12051 beschriebe Lücke erlaubt einen Angreifer über die globaluserinfo API Informationen zu versteckten Benutzern abzufragen. Weitere Informationen zur Sicherheitslücke unter: https://phabricator.wikimedia.org/T248542