
Résumé du rapport et preuve de concept locale pour CVE-2026-103445, une XSS stockée dans MediaWiki PageForms #autoedit via des URL de redirection javascript:.
#autoeditRapporteur : Marco Paciaroni (BomboBombone).
PageForms utilisait le paramètre redirect comme href d'un lien généré sans rejeter les schémas exécutables. Un éditeur disposant d'une permission ordinaire de modification de page pouvait enregistrer une URL javascript: qui s'exécutait lorsqu'un visiteur cliquait sur le lien.
Exécutez le script pour afficher le wikitexte du PoC. Enregistrez-le sur une page jetable et modifiable dans un wiki local avec PageForms activé, puis cliquez sur le lien Trigger généré. Le marqueur ajoute un attribut data au corps de la page.
python poc.py
Utilisez uniquement un wiki de test local.