CVE-2026-103585
منخفضتم النشر
عنوان URL لترخيص JavaScript يتحكم فيه المهاجم عبر XSS
- تم النشر
- 30/09/2026
- محدث
- 01/10/2026
- تخصيص CNA
- wikimedia-foundation
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
1.2/ 10منخفض
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:M/U:Amberملخص
تحييد غير صحيح لوسوم HTML المرتبطة بالسكربت في صفحة ويب (XSS أساسي) في إضافة MediaSearch الخاصة بـ MediaWiki التابعة لمؤسسة ويكيميديا يسمح بهجمات البرمجة النصية عبر المواقع (XSS). تؤثر هذه المشكلة على إضافة MediaWiki MediaSearch: 1.46 و1.45 و1.43.
المصادر
تقرير مُعقّم ونص PoC يقتصر على loopback يوضّح ثغرة XSS مخزّنة عبر عناوين URL لرخص `javascript:` في MediaSearch QuickView (CVE-2026-103585).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.