
Bereinigter Bericht und Loopback-only-PoC-Skript, das gespeichertes XSS über javascript:-Lizenz-URLs in MediaSearch QuickView (CVE-2026-103585) demonstriert.
Reporter: Marco Paciaroni (BomboBombone).
MediaSearch QuickView verwendete CommonsMetadata's LicenseUrl.value direkt als Linkziel. CommonsMetadata kopierte den licensetpl_link-Wert aus einer editierbaren Dateibeschreibung, ohne dessen URL-Schema einzuschränken. Ein Editor konnte eine javascript:-URL speichern; ein Besucher, der diese Datei in MediaSearch öffnete und dem angezeigten Lizenzlink folgte, konnte Skript im Wiki-Ursprung ausführen.
Die zugehörige CVE-2026-103584 deckt den CommonsMetadata-Quellpfad ab.
Verwenden Sie eine Wegwerf-Dateibeschreibung auf einem lokalen Testwiki mit einem harmlosen Marker:
<span class="licensetpl"><span class="licensetpl_link">javascript:alert("CVE_LICENSE_URL_XSS")</span><span class="licensetpl_short">Test license</span><span class="licensetpl_long">Local test</span></span>
Fragen Sie dann die lokale API ab:
python poc.py --api http://127.0.0.1:8080/w/api.php --title File:LicenseUrlProbe.png
Das Skript prüft, ob die API das ausführbare Schema in LicenseUrl.value zurückgibt. Um das Browserverhalten zu beobachten, öffnen Sie die Datei in der lokalen MediaSearch QuickView und folgen Sie ihrem Lizenzlink. Das Skript erlaubt nur Loopback-API-URLs.