CVE-2026-103584
عنوان URL لترخيص JavaScript يتحكم فيه المهاجم عبر XSS
- تم النشر
- 30/09/2026
- محدث
- 01/10/2026
- تخصيص CNA
- wikimedia-foundation
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:M/U:Amberملخص
تحييد غير صحيح لوسوم HTML المرتبطة بالسكربتات في صفحة ويب (XSS أساسي) ثغرة في إضافة MediaWiki CommonsMetadata التابعة لمؤسسة ويكيميديا تسمح بهجمات البرمجة النصية عبر المواقع (XSS). تؤثر هذه المشكلة على إضافة MediaWiki CommonsMetadata: 1.46 و1.45 و1.43.
المصادر
تقرير معقّم ونص PoC يعمل على loopback فقط للثغرة CVE-2026-103584، وهي XSS عبر مخطط URL من نوع javascript: في عرض MediaWiki CommonsMetadata LicenseUrl.
تقرير مُعقّم ونص PoC يقتصر على loopback يوضّح ثغرة XSS مخزّنة عبر عناوين URL لرخص `javascript:` في MediaSearch QuickView (CVE-2026-103585).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.