
Rapport et PoC pour CVE-2026-100381, une XSS DOM dans MediaWiki UploadWizard Flickr collection et les titres d'ensembles, avec des notes de vérification du correctif et un harnais de test local.
Rapporteur : Marco Paciaroni (BomboBombone).
UploadWizard insérait les titres de collections et d'ensembles Flickr via une API qui interprétait les chaînes comme du HTML. Les métadonnées de titre externes pouvaient donc devenir du balisage exécutable dans la page wiki.
L'enregistrement CVE identifie les branches de publication d'UploadWizard affectées avant les correctifs dans 1.46.1, 1.45.5 et 1.43.10. Utilisez le code de l'extension corrigée pour la branche de publication MediaWiki correspondante.
L'import Flickr devait être activé, et la victime devait être autorisée à utiliser ce flux de travail. L'attaquant devait contrôler les métadonnées de la collection externe. La découverte n'établit pas d'exposition dans les déploiements où l'import Flickr est désactivé.
Le rapport original enregistre une exécution dans le navigateur pour les titres de collections et d'ensembles dans une instance locale utilisant un service compatible Flickr contrôlé. La validation n'a pas soumis de téléversement.
La modification en amont insère les titres de collections et d'ensembles en tant que texte, préservant la structure de liste et de liens environnante sans analyser les métadonnées de titre comme du HTML.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
Le wiki de test local doit avoir l'intégration Flickr d'UploadWizard pointée vers le dispositif de bouclage démarré par le script. Le PoC demande le mot de passe sans l'exposer dans la liste des processus, ouvre le flux de travail réel dans un navigateur headless local, et vérifie des marqueurs inoffensifs de collection et d'ensemble sans soumettre de téléversement.