
Zusammenfassung des Berichts und lokales Proof-of-Concept-Skript, das CVE-2026-103440 demonstriert, eine Offenlegung unterdrückter Reviewer-Benutzernamen durch die PageTriage-API auf MediaWiki.
Reporter: Marco Paciaroni (BomboBombone).
Die öffentliche pagetriagelist-API gab den Benutzernamen und die Profillinks eines Prüfers zurück, selbst wenn das Konto unterdrückt wurde. Ein anonymer Aufrufer konnte die Daten abrufen, wenn ein PageTriage-Prüfeintrag für dieses Konto existierte.
Erstelle auf einem lokalen Wiki mit aktiviertem PageTriage einen Prüfeintrag für ein Testkonto und unterdrücke dieses Konto über den normalen Moderationsworkflow. Frage dann die API ohne Anmeldung ab:
python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php
Die Anfrage ist schreibgeschützt. Verwende nur eine autorisierte lokale Testinstanz; das Skript akzeptiert nur Loopback-API-URLs.