
PoC- und Patch-Verifikationshinweise für CVE-2026-100380, eine reflektierte XSS-Schwachstelle in den Sprachvalidierungs-Fehlerseiten von Wikibase, mit einem Skript, das unescaped HTML-Ausgaben erkennt.
Reporter: Marco Paciaroni (BomboBombone).
Wikibase hat unescaped Text von Sprachvalidierungsfehlern in die SetLabel-Seite aufgenommen. Abgelehnte Eingaben konnten als ausführbares HTML zurückgegeben werden, bevor die Anfrage den Vorgang zum Speichern des Labels erreichte.
Der CVE-Eintrag identifiziert betroffene Wikibase-Release-Branches vor den Fixes in 1.46.1, 1.45.5 und 1.43.10. Verwenden Sie den korrigierten Erweiterungscode für den entsprechenden MediaWiki-Release-Branch.
Die archivierte Validierung dokumentiert eine unauthentifizierte Anfrage und die Ausführung im Browser im Wiki-Ursprung. Es wurde kein Speichern des Labels erreicht. Das Ablehnen eines Schreibvorgangs schützt keine Fehlerseite, die nicht vertrauenswürdige Eingaben als HTML rendert.
Die archivierten Fallbelege dokumentieren eine erfolgreiche lokale HTTP-Antwort und die Ausführung eines harmlosen Markers im Browser. Sie dokumentieren separat, dass kein Speichern des Labels erfolgte. Diese öffentliche Zusammenfassung basiert auf diesen Validierungsbelegen und den zugehörigen Recherchenotizen.
Die Upstream-Änderung HTML-escaped Fehlermeldungen in der Begriffsbearbeitung und verwandten Spezialseiten, bevor sie gerendert werden.
python poc.py https://wiki.example --entity Q1
Das Skript sendet einen ungültigen Sprachwert, der einen harmlosen Marker enthält, und prüft, ob die Antwort ihn als rohes Script-Element zurückgibt. Der betroffene Pfad lehnt die Anfrage ab, bevor ein Label gespeichert wird.