
Prueba de concepto local e informe saneado para CVE-2026-103437, un XSS de URL canónica en MediaWiki ReadingLists desencadenado mediante enlaces de importación manipulados.
Reportero: Marco Paciaroni (BomboBombone).
ReadingLists aceptaba una URL de proyecto importada y usaba el canonicalurl de la respuesta como enlace de tarjeta sin comprobar su esquema. Un visitante con sesión iniciada que abriera un enlace de importación manipulado y hiciera clic en la tarjeta podía ejecutar JavaScript en el origen del wiki.
El script inicia un fixture de API de proyecto solo en loopback e imprime una URL de importación para una instalación local de MediaWiki con ReadingLists habilitado. Abre esa URL con la sesión iniciada en el wiki local y luego haz clic en la tarjeta importada. El marcador inofensivo cambia el título de la pestaña del navegador.
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
Usa únicamente un wiki local aislado. El script solo acepta URLs de wiki en loopback.