
ثغرة XSS منعكسة في معالج أداة Bazar في YesWiki.
CVE-2026-52774 هي ثغرة XSS منعكسة في معالج أداة Bazar في YesWiki. معامل الاستعلام في نقطة نهاية NoSuchPage/widget لا يتم تعقيمه بشكل كافٍ باستخدام strip_tags()، والتي لا تقوم بتشفير علامات الاقتباس المزدوجة. وهذا يسمح للمهاجم بالخروج من سمات HTML وحقن معالجات أحداث JavaScript، مثل onmouseover، في سمة data-iframeUrl.
تم إصلاح الثغرة في الإصدار 4.6.6 عن طريق إضافة urlencode() إلى $urlParams في طريقة __WidgetHandler.
🔬 تفاصيل الثغرة
السبب الجذري
توجد الثغرة في طريقة __WidgetHandler لامتداد Bazar في YesWiki. يتم تمرير معامل الاستعلام عبر strip_tags() ولكن لا يتم ترميزه بشكل صحيح كـ URL قبل تضمينه في سمة data-iframeUrl.
سلسلة الاستغلال
1. يقوم المهاجم بإنشاء عنوان URL يحتوي على معامل استعلام خبيث
↓
2. ينقر المستخدم على رابط خبيث أو يزور صفحة معدّة
↓
3. يعكس الخادم الحمولة في سمة data-iframeUrl
↓
4. يمرر المستخدم مؤشر الفأرة فوق منطقة الأداة
↓
5. يتم تنفيذ JavaScript (حدث onmouseover)
↓
6. يسرق المهاجم ملفات تعريف الارتباط الخاصة بالجلسة أو ينفذ إجراءات بصفة المستخدم
↓
7. استغلال إضافي عبر CVE-2026-52777 (إلغاء التسلسل RCE)