CVE-2011-1766
Last modified
CVE-2011-1766 is a vulnerability of currently unknown severity. includes/User.php in MediaWiki before 1.16.5, when wgBlockDisablesLogin is enabled, does not clear certain cached data after verification of an auth token fails, which allows remote attackers to bypass authentication by creating crafted wikiUserID and wikiUserName cookies, or by leveraging an unattended workstation.. EPSS estimates a 2.23% chance of exploitation in the next 30 days.
Description
includes/User.php in MediaWiki before 1.16.5, when wgBlockDisablesLogin is enabled, does not clear certain cached data after verification of an auth token fails, which allows remote attackers to bypass authentication by creating crafted wikiUserID and wikiUserName cookies, or by leveraging an unattended workstation.
Metrics
Weakness Enumeration
Affected Software
| Vendor | Product | Versions | Update |
|---|---|---|---|
| Mediawiki | Mediawiki | <= 1.16.4 | — |
| Mediawiki | Mediawiki | 1.1.0 | — |
| Mediawiki | Mediawiki | 1.2.0 | — |
| Mediawiki | Mediawiki | 1.2.1 | — |
| Mediawiki | Mediawiki | 1.2.2 | — |
| Mediawiki | Mediawiki | 1.2.3 | — |
| Mediawiki | Mediawiki | 1.2.4 | — |
| Mediawiki | Mediawiki | 1.2.5 | — |
| Mediawiki | Mediawiki | 1.2.6 | — |
| Mediawiki | Mediawiki | 1.3 | — |
| Mediawiki | Mediawiki | 1.3.0 | — |
| Mediawiki | Mediawiki | 1.3.1 | — |
| Mediawiki | Mediawiki | 1.3.2 | — |
| Mediawiki | Mediawiki | 1.3.3 | — |
| Mediawiki | Mediawiki | 1.3.4 | — |
| Mediawiki | Mediawiki | 1.3.5 | — |
| Mediawiki | Mediawiki | 1.3.6 | — |
| Mediawiki | Mediawiki | 1.3.7 | — |
| Mediawiki | Mediawiki | 1.3.8 | — |
| Mediawiki | Mediawiki | 1.3.9 | — |
| Mediawiki | Mediawiki | 1.3.10 | — |
| Mediawiki | Mediawiki | 1.3.11 | — |
| Mediawiki | Mediawiki | 1.3.12 | — |
| Mediawiki | Mediawiki | 1.3.13 | — |
| Mediawiki | Mediawiki | 1.3.14 | — |
| Mediawiki | Mediawiki | 1.3.15 | — |
| Mediawiki | Mediawiki | 1.4 | Beta1 |
| Mediawiki | Mediawiki | 1.4.0 | — |
| Mediawiki | Mediawiki | 1.4.1 | — |
| Mediawiki | Mediawiki | 1.4.2 | — |
| Mediawiki | Mediawiki | 1.4.3 | — |
| Mediawiki | Mediawiki | 1.4.4 | — |
| Mediawiki | Mediawiki | 1.4.5 | — |
| Mediawiki | Mediawiki | 1.4.6 | — |
| Mediawiki | Mediawiki | 1.4.7 | — |
| Mediawiki | Mediawiki | 1.4.8 | — |
| Mediawiki | Mediawiki | 1.4.9 | — |
| Mediawiki | Mediawiki | 1.4.10 | — |
| Mediawiki | Mediawiki | 1.4.11 | — |
| Mediawiki | Mediawiki | 1.4.12 | — |
| Mediawiki | Mediawiki | 1.4.13 | — |
| Mediawiki | Mediawiki | 1.4.14 | — |
| Mediawiki | Mediawiki | 1.5 | Alpha1 |
| Mediawiki | Mediawiki | 1.5.0 | — |
| Mediawiki | Mediawiki | 1.5.1 | — |
| Mediawiki | Mediawiki | 1.5.2 | — |
| Mediawiki | Mediawiki | 1.5.3 | — |
| Mediawiki | Mediawiki | 1.5.4 | — |
| Mediawiki | Mediawiki | 1.5.5 | — |
| Mediawiki | Mediawiki | 1.5.6 | — |
Showing 50 of 113 affected configurations. See NVD for the full list.
References
Timeline
- Published
- Last Modified
- Status
- Modified
Frequently Asked Questions
What is CVE-2011-1766?
How severe is CVE-2011-1766?
How do I fix CVE-2011-1766?
How Strix Helps
- How Strix found a critical auth bypass in etcdStrix autonomously discovered a critical authentication bypass in etcd, later designated CVE-2026-33413.
- Autonomous PentestingAI agents that find and validate exploitable vulnerabilities like this one across your applications.
- PR ReviewsPentest every pull request so vulnerable code is caught before it ships to production.
- AI Penetration TestingHow AI-driven penetration testing continuously covers your attack surface.
Related CVEs from 2011
- CVE-2011-1760utils/opcontrol in OProfile 0.9.6 and earlier might allow lo…
- CVE-2011-1761Multiple stack-based buffer overflows in the (1) abc_new_mac…
- CVE-2011-1762A flaw exists in Wordpress related to the 'wp-admin/press-th…6.5
- CVE-2011-1763The get_free_port function in Xen allows local authenticated…
- CVE-2011-1764Format string vulnerability in the dkim_exim_verify_finish f…
- CVE-2011-1765Cross-site scripting (XSS) vulnerability in MediaWiki before…
- CVE-2011-1767net/ipv4/ip_gre.c in the Linux kernel before 2.6.34, when ip…
- CVE-2011-1768The tunnels implementation in the Linux kernel before 2.6.34…
- CVE-2011-1769SystemTap 1.4 and earlier, when unprivileged (aka stapusr) m…
- CVE-2011-1770Integer underflow in the dccp_parse_options function (net/dc…7.5
- CVE-2011-1771The cifs_close function in fs/cifs/file.c in the Linux kerne…7.8
- CVE-2011-1772Multiple cross-site scripting (XSS) vulnerabilities in XWork…
Are you affected by CVE-2011-1766?
Run a free Strix scan to check your systems for this vulnerability.
Scan your code nowSource: NVD / NIST
