
استغلال إثبات المفهوم لـ CVE-2025-61638، وهي ثغرة XSS مخزنة في Sanitizer::validateAttributes في MediaWiki. يختبر الثغرة عبر حالات wiki القابلة للاستغلال عبر API.
node . "https://www.mediawiki.org/w/api.php" (تم الإصلاح)
يمكن العثور على المزيد من الأهداف القابلة للهجوم من https://www.mediawiki.org/wiki/Sites_using_MediaWiki.
https://phabricator.wikimedia.org/T401099
https://www.cve.org/CVERecord?id=CVE-2025-61638
يتطلب هجوم XSS تحرير الإدخالات، وبالتالي يحتاج إلى xss !== false و reg: true على الأقل. anno: true تعني المستخدم المجهول (IP) ويمكن أن يعزز القدرة الهجومية.
نظرًا لأن بعض الويكي لها حماية إضافية مثل WAF، فإن البرنامج النصي يختبر الثغرة الأمنية فقط ولا يوفر محاولات تجاوز للهجوم الفعلي.
من الجدير بالذكر أنه على الرغم من توفير الإصلاحات في 1.39 و1.43 و1.44، إلا أن هذه الثغرة قديمة (15 عامًا)، وأي إصدار من هذه الإصدارات الثلاثة LTS قبل الإصلاح تقريبًا يحتوي على هذه الثغرة.
اقرأ المزيد: CVE-2025-61638:Sanitizer::validateAttributes data-XSS