CVE-2026-103437
ReadingLists importa metadatos que permiten XSS mediante URL de JavaScript
- Publicado
- 30 sept 2026
- Actualizado
- 30 sept 2026
- Asignación de CNA
- wikimedia-foundation
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:M/U:AmberResumen
Neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) vulnerabilidad en la extensión MediaWiki ReadingLists de The Wikimedia Foundation permite XSS reflejado. Este problema afecta a la extensión MediaWiki ReadingLists: 1.46 y 1.45.
Fuentes
Prueba de concepto local e informe saneado para CVE-2026-103437, un XSS de URL canónica en MediaWiki ReadingLists desencadenado mediante enlaces de importación manipulados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.