Фонд Викимедиа/Продукт и технологии/Безопасность и целостность продукта/Март 2026: инцидент с пользовательскими скриптами
Сегодня (5 марта 2026 года) работники Фонда Викимедиа занимались исследованием уязвимостей в пользовательском коде в проектах Фонда. Во время этого исследования мы ненамеренно активировали пользовательский скрипт, который быстро был квалифицирован как вредоносный.
Скрипт работал 23 минуты. Он вызвал удаления страниц на Мете, все они уже восстановлены. Чтобы предотвратить дальнейшее распространение скрипта на время проведения расследования, все проекты Фонда были переведены в режим «только чтение» на два часа, а весь пользовательский JS-код был временно выключен на остаток дня.
Затронутые страницы уже восстановлены в обычное состояние. Мы считаем, что скрипт не имел никаких постоянных последствий. У нас нет оснований считать, что Википедия подверглась атаке, либо что личная информация пользователей попала в руки третьим лицам.
Все последствия вредоносного скрипта уже откачены. Пользовательский JavaScript снова включён. Мы работаем над предотвращением подобных проблем с пользовательскими скриптами и консультируемся с сообществом, чтобы в будущем подобные инциденты происходили гораздо реже.