
Lokaler Proof-of-Concept und bereinigter Bericht für CVE-2026-103437, ein kanonischer URL-XSS in MediaWiki ReadingLists, ausgelöst über manipulierte Import-Links.
Reporter: Marco Paciaroni (BomboBombone).
ReadingLists akzeptierte eine importierte Projekt-URL und verwendete die canonicalurl der Antwort als Kartenlink, ohne dessen Schema zu prüfen. Ein angemeldeter Besucher, der einen präparierten Import-Link öffnete und auf die Karte klickte, konnte JavaScript im Wiki-Ursprung ausführen.
Das Skript startet ein nur auf Loopback beschränktes Projekt-API-Fixture und gibt eine Import-URL für eine lokale MediaWiki-Installation mit aktiviertem ReadingLists aus. Öffnen Sie diese URL, während Sie im lokalen Wiki angemeldet sind, und klicken Sie dann auf die importierte Karte. Der harmlose Marker ändert den Titel des Browser-Tabs.
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
Verwenden Sie nur ein isoliertes lokales Wiki. Das Skript akzeptiert ausschließlich Loopback-Wiki-URLs.