
Exploit de preuve de concept pour CVE-2025-61638, une vulnérabilité XSS stockée dans Sanitizer::validateAttributes de MediaWiki. Teste la faille sur les instances wiki vulnérables via l'API.
node . "https://www.mediawiki.org/w/api.php" (corrigé)
Vous pouvez trouver plus de cibles potentielles sur https://www.mediawiki.org/wiki/Sites_using_MediaWiki.
https://phabricator.wikimedia.org/T401099
https://www.cve.org/CVERecord?id=CVE-2025-61638
L'attaque XSS nécessite de modifier une entrée, donc au moins xss !== false et reg: true sont requis. anno: true correspond aux utilisateurs anonymes (IP), ce qui peut améliorer la capacité d'attaque.
Comme certains wikis ont des protections supplémentaires (WAF, etc.), le script ne fait que tester la vulnérabilité et ne fournit pas de tentative de contournement pour une attaque réelle.
Il est à noter que, bien que des correctifs correspondants aient été fournis dans les versions 1.39, 1.43 et 1.44, cette vulnérabilité existe depuis longtemps (15 ans) ; presque toutes les versions antérieures à ces correctifs des trois LTS présentent cette vulnérabilité.
En savoir plus : CVE-2025-61638 : Sanitizer::validateAttributes data-XSS