
تقرير وإثبات مفهوم لـ CVE-2026-100381، وهو ثغرة DOM XSS في MediaWiki UploadWizard Flickr collection وعناوين المجموعات، مع ملاحظات التحقق من التصحيح وأداة اختبار محلية.
المُبلِّغ: Marco Paciaroni (BomboBombone).
أدرج UploadWizard عناوين مجموعات ومجموعات Flickr عبر واجهة برمجية فسّرت السلاسل النصية على أنها HTML. وبالتالي، كان من الممكن أن تتحول البيانات الوصفية للعناوين الخارجية إلى ترميز قابل للتنفيذ في صفحة الويكي.
يحدد سجل CVE فروع إصدارات UploadWizard المتأثرة قبل الإصلاحات في 1.46.1 و1.45.5 و1.43.10. استخدم كود الإضافة المُصلَّح لفرع إصدار MediaWiki المقابل.
كان يجب تمكين استيراد Flickr، وكان يجب السماح للضحية باستخدام سير العمل هذا. احتاج المهاجم إلى التحكم في البيانات الوصفية للمجموعة الخارجية. لا يثبت هذا الاكتشاف وجود تعرض في عمليات النشر التي يكون فيها استيراد Flickr معطلاً.
يسجّل التقرير الأصلي تنفيذ المتصفح لكل من عناوين المجموعات والمجموعات في نسخة محلية باستخدام خدمة متوافقة مع Flickr تحت السيطرة. لم يقم التحقق بإرسال أي تحميل.
يُدرج التغيير في المنبع عناوين المجموعات والمجموعات كنص، مع الحفاظ على بنية القائمة والرابط المحيطة دون تحليل البيانات الوصفية للعناوين على أنها HTML.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
يجب أن يكون ويكي الاختبار المحلي قد وجّه تكامل Flickr الخاص بـ UploadWizard نحو أداة الاختبار المحلية (loopback fixture) التي يبدأها السكربت. يطلب PoC كلمة المرور دون كشفها في قائمة العمليات، ويفتح سير العمل الحقيقي في متصفح محلي بلا واجهة، ويتحقق من علامات المجموعات والمجموعات غير الضارة دون إرسال أي تحميل.