CVE-2026-52774
Reflektiertes XSS über unescapten id-Parameter in Bazar-Widget-HTML-Attributen in YesWiki
- Veröffentlicht
- 04.09.2026
- Aktualisiert
- 08.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 42,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
YesWiki ist ein Wiki-System, das in PHP geschrieben ist. Vor Version 4.6.6 spiegelt der Bazar-Widget-Handler den id-GET-Parameter in HTML-Attribute wider, wobei nur strip_tags() verwendet wird. Da strip_tags() doppelte Anführungszeichen nicht escaped, kann ein Angreifer aus dem Attributwert ausbrechen, einen Event-Handler wie onmouseover injizieren und beliebiges JavaScript im Browser des Opfers ausführen. Dieses Problem ist ohne Authentifizierung erreichbar. Bei der Validierung gab die verwundbare Widget-Route das injizierte HTML sowohl für /HomePage/widget?id=... als auch für /NoSuchPage/widget?id=... zurück, was zeigt, dass weder ein Login, noch Seitenbesitz, noch Bearbeitungsrechte und nicht einmal ein gültiges Seiten-Tag erforderlich waren. Die einzige beobachtete Routing-Voraussetzung war, dass die Bazar-Erweiterung aktiviert ist und die Anfrage einen id-Parameter enthält. Dieses Problem wurde in Version 4.6.6 behoben.
Quellen
1Eine reflektierte XSS-Schwachstelle im Bazar-Widget-Handler von YesWiki.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.