
ملاحظات إثبات المفهوم والتحقق من التصحيح لـ CVE-2026-100380، وهو XSS انعكاسي في صفحات خطأ التحقق من اللغة في Wikibase، مع نص برمجي يكتشف مخرجات HTML غير المُهرَّبة.
المُبلِّغ: Marco Paciaroni (BomboBombone).
أدرج Wikibase نص خطأ التحقق من صحة اللغة دون تهريب في صفحة SetLabel. كان يمكن إرجاع المدخلات المرفوضة كـ HTML قابل للتنفيذ قبل أن يصل الطلب إلى عملية حفظ التسمية.
يحدد سجل CVE فروع إصدار Wikibase المتأثرة قبل الإصلاحات في 1.46.1 و1.45.5 و1.43.10. استخدم كود الإضافة المُصلَّح لفرع إصدار MediaWiki المقابل.
يسجّل التحقق المؤرشف طلبًا غير مُصادَق عليه وتنفيذًا في المتصفح ضمن أصل الويكي. لم يتم الوصول إلى أي حفظ للتسمية. رفض عملية كتابة لا يحمي صفحة خطأ تعرض مدخلات غير موثوقة كـ HTML.
تسجّل أدلة الحالة المؤرشفة استجابة HTTP محلية ناجحة وتنفيذًا في المتصفح لعلامة غير ضارة. كما تسجّل بشكل منفصل عدم حدوث أي حفظ للتسمية. يستند هذا الملخص العام إلى سجلات التحقق تلك وملاحظات البحث المرتبطة بها.
يقوم التغيير في المنبع بتهريب رسائل الخطأ بصيغة HTML في تحرير المصطلحات والصفحات الخاصة ذات الصلة قبل عرضها.
python poc.py https://wiki.example --entity Q1
يرسل السكربت قيمة لغة غير صالحة تحتوي على علامة غير ضارة ويتحقق مما إذا كانت الاستجابة تعيدها كعنصر script خام. يرفض المسار المتأثر الطلب قبل حفظ التسمية.