Description
An issue was discovered in the GlobalWatchlist extension in MediaWiki through 1.36.2. The rev-deleted-user and ntimes messages were not properly escaped and allowed for users to inject HTML and JavaScript.
Remediation
References
Related Vulnerabilities
WordPress Plugin FV Flowplayer Video Player SQL Injection (7.5.15.727)
WordPress Plugin Appointment Calendar Multiple Cross-Site Scripting Vulnerabilities (2.7.4)
silverstripeCMS Cross-Site Request Forgery (CSRF) Vulnerability (CVE-2019-12437)
WordPress Plugin WP Job Manager Cross-Site Request Forgery (1.25.2)