Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-100380 — Notas de verificación de PoC y parche para CVE-2026-100380, un XSS reflejado en las páginas de error de validación de idioma de Wikibase, con un script que detecta la salida HTML sin escapar. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-100380
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e Investigación
GitHubbombobombone/cve-2026-100380

CVE-2026-100380

Notas de verificación de PoC y parche para CVE-2026-100380, un XSS reflejado en las páginas de error de validación de idioma de Wikibase, con un script que detecta la salida HTML sin escapar.

Ver Repositorio
Sitio web
hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-100380: XSS reflejado en errores de validación de idioma

Reportero: Marco Paciaroni (BomboBombone).

Wikibase incluía texto de error de validación de idioma sin escapar en la página SetLabel. La entrada rechazada podía devolverse como HTML ejecutable antes de que la solicitud llegara a la operación de guardado de etiqueta.

Versiones afectadas

El registro CVE identifica las ramas de versión de Wikibase afectadas antes de las correcciones en 1.46.1, 1.45.5 y 1.43.10. Utilice el código de la extensión corregida para la rama de versión de MediaWiki correspondiente.

Impacto y condiciones

La validación archivada registra una solicitud no autenticada y ejecución en el navegador en el origen del wiki. No se llegó a guardar ninguna etiqueta. Rechazar una escritura no protege una página de error que renderiza entrada no confiable como HTML.

Validación registrada

La evidencia del caso archivado registra una respuesta HTTP local exitosa y la ejecución en el navegador de un marcador inofensivo. Registra por separado que no ocurrió ningún guardado de etiqueta. Este resumen público se basa en esos registros de validación y en las notas de investigación asociadas.

Corrección

El cambio upstream escapa como HTML los mensajes de error en la edición de términos y páginas especiales relacionadas antes de renderizarlos.

Prueba de concepto

python poc.py https://wiki.example --entity Q1

El script envía un valor de idioma inválido que contiene un marcador inofensivo y comprueba si la respuesta lo devuelve como un elemento script sin procesar. La ruta afectada rechaza la solicitud antes de guardar una etiqueta.

Referencias

  • Registro CVE
  • Corrección upstream
  • Tarea de seguimiento upstream
  • Artículo del blog
Descargar herramienta