
Zusammenfassung des Berichts und lokaler Proof-of-Concept für CVE-2026-103445, ein gespeichertes XSS in MediaWiki PageForms #autoedit über javascript:-Redirect-URLs.
#autoeditReporter: Marco Paciaroni (BomboBombone).
PageForms verwendete den Parameter redirect als href eines generierten Links, ohne ausführbare Schemata abzulehnen. Ein Bearbeiter mit gewöhnlicher Seitenbearbeitungsberechtigung konnte eine javascript:-URL speichern, die ausgeführt wurde, wenn ein Besucher auf den Link klickte.
Führen Sie das Skript aus, um den PoC-Wikitext auszugeben. Speichern Sie ihn auf einer wegwerfbaren, bearbeitbaren Seite in einem lokalen Wiki mit aktiviertem PageForms und klicken Sie dann auf den generierten Trigger-Link. Der Marker fügt dem Seitentext ein Datenattribut hinzu.
python poc.py
Verwenden Sie nur ein lokales Test-Wiki.