
Notas de verificación de PoC y parche para CVE-2026-100380, un XSS reflejado en las páginas de error de validación de idioma de Wikibase, con un script que detecta la salida HTML sin escapar.
Reportero: Marco Paciaroni (BomboBombone).
Wikibase incluía texto de error de validación de idioma sin escapar en la página SetLabel. La entrada rechazada podía devolverse como HTML ejecutable antes de que la solicitud llegara a la operación de guardado de etiqueta.
El registro CVE identifica las ramas de versión de Wikibase afectadas antes de las correcciones en 1.46.1, 1.45.5 y 1.43.10. Utilice el código de la extensión corregida para la rama de versión de MediaWiki correspondiente.
La validación archivada registra una solicitud no autenticada y ejecución en el navegador en el origen del wiki. No se llegó a guardar ninguna etiqueta. Rechazar una escritura no protege una página de error que renderiza entrada no confiable como HTML.
La evidencia del caso archivado registra una respuesta HTTP local exitosa y la ejecución en el navegador de un marcador inofensivo. Registra por separado que no ocurrió ningún guardado de etiqueta. Este resumen público se basa en esos registros de validación y en las notas de investigación asociadas.
El cambio upstream escapa como HTML los mensajes de error en la edición de términos y páginas especiales relacionadas antes de renderizarlos.
python poc.py https://wiki.example --entity Q1
El script envía un valor de idioma inválido que contiene un marcador inofensivo y comprueba si la respuesta lo devuelve como un elemento script sin procesar. La ruta afectada rechaza la solicitud antes de guardar una etiqueta.