
Bericht und PoC für CVE-2026-100381, ein DOM XSS in MediaWiki UploadWizard Flickr-Sammlung und Set-Titeln, mit Patch-Verifizierungshinweisen und einer lokalen Testumgebung.
Reporter: Marco Paciaroni (BomboBombone).
UploadWizard fügte Flickr-Sammlungs- und Set-Titel über eine API ein, die Zeichenketten als HTML interpretierte. Externe Titel-Metadaten konnten dadurch zu ausführbarem Markup in der Wiki-Seite werden.
Der CVE-Eintrag identifiziert betroffene UploadWizard-Release-Branches vor den Korrekturen in 1.46.1, 1.45.5 und 1.43.10. Verwenden Sie den korrigierten Erweiterungscode für den entsprechenden MediaWiki-Release-Branch.
Der Flickr-Import musste aktiviert sein, und das Opfer musste berechtigt sein, diesen Workflow zu nutzen. Der Angreifer musste die Kontrolle über die externen Sammlungs-Metadaten haben. Der Befund belegt keine Exposition in Bereitstellungen, in denen der Flickr-Import deaktiviert ist.
Der ursprüngliche Bericht dokumentiert die Browser-Ausführung sowohl für Sammlungs- als auch für Set-Titel in einer lokalen Instanz unter Verwendung eines kontrollierten Flickr-kompatiblen Dienstes. Die Validierung reichte keinen Upload ein.
Die Upstream-Änderung fügt Sammlungs- und Set-Titel als Text ein und bewahrt dabei die umgebende Listen- und Linkstruktur, ohne Titel-Metadaten als HTML zu parsen.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
Das lokale Test-Wiki muss die Flickr-Integration von UploadWizard auf das vom Skript gestartete Loopback-Fixture verweisen. Das PoC fordert zur Eingabe des Passworts auf, ohne es in der Prozessliste offenzulegen, öffnet den echten Workflow in einem lokalen Headless-Browser und prüft harmlose Sammlungs- und Set-Marker, ohne einen Upload einzureichen.