CVE-2026-103584
हमलावर-नियंत्रित जावास्क्रिप्ट लाइसेंस URL XSS के माध्यम से
- प्रकाशित
- 30 सित॰ 2026
- अद्यतन
- 1 अक्टू॰ 2026
- सीएनए असाइन करना
- wikimedia-foundation
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:M/U:Amberकम · अगले 30 दिन
- प्रतिशत
- 19.1%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वेब पेज में स्क्रिप्ट-संबंधित HTML टैग्स का अनुचित न्यूट्रलाइज़ेशन (बेसिक XSS) की भेद्यता The Wikimedia Foundation MediaWiki CommonsMetadata एक्सटेंशन में क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति देती है। यह समस्या MediaWiki CommonsMetadata एक्सटेंशन: 1.46, 1.45, और 1.43 को प्रभावित करती है।
स्रोत
CVE-2026-103584 के लिए सैनिटाइज़्ड रिपोर्ट और केवल-लूपबैक PoC स्क्रिप्ट, जो MediaWiki CommonsMetadata LicenseUrl रेंडरिंग में एक javascript: URL स्कीम XSS है।
MediaSearch QuickView में javascript: लाइसेंस URL के माध्यम से stored XSS को प्रदर्शित करने वाली sanitized रिपोर्ट और loopback-only PoC स्क्रिप्ट (CVE-2026-103585)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।