
Exploit de prueba de concepto para CVE-2025-61638, una vulnerabilidad XSS almacenada en Sanitizer::validateAttributes de MediaWiki. Prueba la falla en instancias wiki vulnerables a través de la API.
node . "https://www.mediawiki.org/w/api.php" (corregido)
Se pueden encontrar más objetivos en https://www.mediawiki.org/wiki/Sites_using_MediaWiki.
https://phabricator.wikimedia.org/T401099
https://www.cve.org/CVERecord?id=CVE-2025-61638
El ataque XSS requiere editar una entrada, por lo que se necesita al menos xss !== false y reg: true. anno: true (usuario anónimo/IP) puede mejorar la capacidad de ataque.
Debido a que algunos wikis tienen protecciones adicionales como WAF, el script solo prueba la vulnerabilidad y no proporciona intentos de evasión para ataques reales.
Vale la pena señalar que, aunque se proporcionaron parches en 1.39, 1.43 y 1.44, esta vulnerabilidad existe desde hace mucho tiempo (15 años). Casi cualquier versión de estos tres LTS anterior a la corrección es vulnerable.
Leer más: CVE-2025-61638: Sanitizer::validateAttributes data-XSS