
إثبات مفهوم محلي وتقرير مُنقّح لـ CVE-2026-103437، وهو XSS عبر عنوان URL الأساسي في MediaWiki ReadingLists يُستثار عبر روابط استيراد مُصمّمة.
المُبلِّغ: Marco Paciaroni (BomboBombone).
قبلت ReadingLists عنوان URL لمشروع مستورد واستخدمت canonicalurl الخاص بالاستجابة كرابط بطاقة دون التحقق من مخططه. الزائر المسجَّل الدخول الذي فتح رابط استيراد مُصمَّم بعناية ونقر على البطاقة كان بإمكانه تشغيل JavaScript في أصل الويكي.
يبدأ السكربت أداة محاكاة لواجهة برمجة تطبيقات المشروع على loopback فقط، ويطبع عنوان URL للاستيراد لتثبيت MediaWiki محلي مع تمكين ReadingLists. افتح ذلك العنوان أثناء تسجيل الدخول إلى الويكي المحلي، ثم انقر على البطاقة المستوردة. تُغيِّر العلامة غير الضارة عنوان تبويب المتصفح.
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
استخدم ويكي محلي معزول فقط. يقبل السكربت عناوين URL للويكي على loopback فقط.