
تقرير معقّم ونص PoC يعمل على loopback فقط للثغرة CVE-2026-103584، وهي XSS عبر مخطط URL من نوع javascript: في عرض MediaWiki CommonsMetadata LicenseUrl.
المُبلِّغ: Marco Paciaroni (BomboBombone).
قام CommonsMetadata بنسخ قيمة licensetpl_link من وصف ملف إلى حقل LicenseUrl في بيانات وصف الصورة دون تقييد مخطط عنوان URL الخاص بها. كان بإمكان محرر تخزين عنوان URL بمخطط javascript:. وعندما تعرض واجهة تلك البيانات الوصفية كرابط، كان بإمكان الزائر الذي يتبعه تنفيذ برنامج نصي في أصل الويكي.
تغطي CVE-2026-103585 المقترنة مسار المستهلك MediaSearch QuickView.
استخدم وصف ملف قابلًا للتخلص منه على ويكي اختبار محلي مع علامة غير ضارة:
<span class="licensetpl"><span class="licensetpl_link">javascript:alert("CVE_LICENSE_URL_XSS")</span><span class="licensetpl_short">Test license</span><span class="licensetpl_long">Local test</span></span>
ثم استعلم عن واجهة API المحلية:
python poc.py --api http://127.0.0.1:8080/w/api.php --title File:LicenseUrlProbe.png
يتحقق البرنامج النصي مما إذا كانت واجهة API تُرجع المخطط القابل للتنفيذ في LicenseUrl.value. لملاحظة سلوك المتصفح، افتح الملف في واجهة MediaSearch المحلية واتبع رابط الترخيص الخاص به. لا يسمح البرنامج النصي إلا بعناوين URL لواجهة API الخاصة بالاسترجاع المحلي (loopback).