
une vulnérabilité XSS réfléchie dans le gestionnaire de widget Bazar de YesWiki.
CVE-2026-52774 est une vulnérabilité XSS réfléchie dans le gestionnaire de widget Bazar de YesWiki. Le paramètre de requête dans le point de terminaison NoSuchPage/widget est insuffisamment assaini à l'aide de strip_tags(), qui n'échappe pas les guillemets doubles. Cela permet à un attaquant de sortir des attributs HTML et d'injecter des gestionnaires d'événements JavaScript, tels que onmouseover, dans l'attribut data-iframeUrl.
La vulnérabilité a été corrigée dans la version 4.6.6 en ajoutant urlencode() à $urlParams dans la méthode __WidgetHandler.
🔬 Détails de la vulnérabilité
Cause racine
La vulnérabilité existe dans la méthode __WidgetHandler de l'extension Bazar de YesWiki. Le paramètre de requête est transmis via strip_tags() mais n'est pas correctement encodé en URL avant d'être intégré dans l'attribut data-iframeUrl.
Chaîne d'exploitation
1. L'attaquant crée une URL avec un paramètre de requête malveillant
↓
2. L'utilisateur clique sur le lien malveillant ou visite la page conçue
↓
3. Le serveur reflète la charge utile dans l'attribut data-iframeUrl
↓
4. L'utilisateur survole la zone du widget
↓
5. JavaScript s'exécute (événement onmouseover)
↓
6. L'attaquant vole les cookies de session ou effectue des actions en tant qu'utilisateur
↓
7. Exploitation supplémentaire via CVE-2026-52777 (RCE par unserialize)