CVE-2026-52774
XSS réfléchi via le paramètre id non échappé dans les attributs HTML du widget Bazar dans YesWiki
- Publié
- 4 sept. 2026
- Mise à jour
- 8 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 42,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
YesWiki est un système de wiki écrit en PHP. Avant la version 4.6.6, le gestionnaire de widget Bazar de YesWiki reflète le paramètre GET `id` dans les attributs HTML en utilisant uniquement `strip_tags()`. Comme `strip_tags()` n'échappe pas les guillemets doubles, un attaquant peut sortir de la valeur de l'attribut, injecter un gestionnaire d'événements tel que `onmouseover`, et exécuter du JavaScript arbitraire dans le navigateur de la victime. Ce problème est accessible sans authentification. Lors de la validation, la route de widget vulnérable renvoyait le HTML injecté pour `/HomePage/widget?id=...` et `/NoSuchPage/widget?id=...`, ce qui montre qu'aucune connexion, aucune propriété de page, aucun droit de modification, et même aucune balise de page valide n'étaient requis. La seule condition préalable de routage observée était que l'extension Bazar soit activée et que la requête inclue un paramètre `id`. Ce problème a été corrigé dans la version 4.6.6.
Sources
1une vulnérabilité XSS réfléchie dans le gestionnaire de widget Bazar de YesWiki.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.