
Informe y PoC para CVE-2026-100381, un DOM XSS en MediaWiki UploadWizard Flickr collection y títulos de conjuntos, con notas de verificación de parches y un arnés de prueba local.
Reporter: Marco Paciaroni (BomboBombone).
UploadWizard insertaba los títulos de colecciones y conjuntos de Flickr a través de una API que interpretaba las cadenas como HTML. Por lo tanto, los metadatos externos de los títulos podían convertirse en marcado ejecutable en la página del wiki.
El registro CVE identifica las ramas de versión afectadas de UploadWizard anteriores a las correcciones en 1.46.1, 1.45.5 y 1.43.10. Utilice el código corregido de la extensión para la rama de versión de MediaWiki correspondiente.
La importación de Flickr debía estar habilitada, y la víctima debía tener permitido usar ese flujo de trabajo. El atacante necesitaba controlar los metadatos externos de la colección. El hallazgo no establece exposición en implementaciones donde la importación de Flickr está deshabilitada.
El informe original registra ejecución en el navegador tanto para los títulos de colecciones como de conjuntos en una instancia local usando un servicio compatible con Flickr controlado. La validación no envió una carga.
El cambio upstream inserta los títulos de colecciones y conjuntos como texto, preservando la estructura circundante de listas y enlaces sin analizar los metadatos de los títulos como HTML.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
El wiki de prueba local debe tener la integración de Flickr de UploadWizard apuntando al fixture de loopback iniciado por el script. El PoC solicita la contraseña sin exponerla en la lista de procesos, abre el flujo de trabajo real en un navegador headless local y verifica marcadores inofensivos de colecciones y conjuntos sin enviar una carga.