CVE-2026-100381
UploadWizard Flickr-Sammlung und Set-Titel erlauben DOM XSS
- Veröffentlicht
- 25.09.2026
- Aktualisiert
- 26.09.2026
- CNA zuweisen
- wikimedia-foundation
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XZusammenfassung
Unzureichende Neutralisierung von Eingaben während der Webseitengenerierung (XSS oder „Cross-Site Scripting“) – Schwachstelle in der Wikimedia Foundation Mediawiki - UploadWizard Extension ermöglicht Cross-Site Scripting (XSS). Dieses Problem betrifft Mediawiki - UploadWizard Extension: von * vor 1.46.1, 1.45.5, 1.43.10.
Quellen
Bericht und PoC für CVE-2026-100381, ein DOM XSS in MediaWiki UploadWizard Flickr-Sammlung und Set-Titeln, mit Patch-Verifizierungshinweisen und einer lokalen Testumgebung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.