CVE-2026-103585
हमलावर-नियंत्रित जावास्क्रिप्ट लाइसेंस URL XSS के माध्यम से
- प्रकाशित
- 30 सित॰ 2026
- अद्यतन
- 1 अक्टू॰ 2026
- सीएनए असाइन करना
- wikimedia-foundation
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:M/U:Amberकम · अगले 30 दिन
- प्रतिशत
- 20.9%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वेब पेज में स्क्रिप्ट-संबंधित HTML टैग का अनुचित निष्क्रियीकरण (बेसिक XSS) भेद्यता The Wikimedia Foundation MediaWiki MediaSearch एक्सटेंशन में क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति देती है। यह समस्या MediaWiki MediaSearch एक्सटेंशन को प्रभावित करती है: 1.46, 1.45, और 1.43।
स्रोत
MediaSearch QuickView में javascript: लाइसेंस URL के माध्यम से stored XSS को प्रदर्शित करने वाली sanitized रिपोर्ट और loopback-only PoC स्क्रिप्ट (CVE-2026-103585)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।