CVE-2026-52774
हाँ, YesWiki में Bazar विजेट HTML विशेषताओं में अनएस्केप्ड id पैरामीटर के माध्यम से परावर्तित XSS
- प्रकाशित
- 4 सित॰ 2026
- अद्यतन
- 8 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 42.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
YesWiki एक PHP में लिखी गई विकी प्रणाली है। संस्करण 4.6.6 से पहले, YesWiki का Bazar विजेट हैंडलर id GET पैरामीटर को केवल strip_tags() का उपयोग करके HTML विशेषताओं में प्रतिबिंबित करता है। चूँकि strip_tags() दोहरे उद्धरणों को एस्केप नहीं करता है, एक हमलावर विशेषता मान से बाहर निकल सकता है, onmouseover जैसे इवेंट हैंडलर इंजेक्ट कर सकता है, और पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित कर सकता है। यह समस्या बिना प्रमाणीकरण के पहुँच योग्य है। सत्यापन के दौरान, कमजोर विजेट रूट ने /HomePage/widget?id=... और /NoSuchPage/widget?id=... दोनों के लिए इंजेक्ट किया गया HTML लौटाया, जो दर्शाता है कि न तो लॉगिन, न पृष्ठ स्वामित्व, न संपादन अधिकार, और न ही कोई मान्य पृष्ठ टैग आवश्यक था। देखा गया एकमात्र रूटिंग पूर्वापेक्षा यह थी कि Bazar एक्सटेंशन सक्षम है और अनुरोध में एक id पैरामीटर शामिल है। यह समस्या संस्करण 4.6.6 में ठीक कर दी गई है।
स्रोत
1YesWiki के Bazar विजेट हैंडलर में एक reflected XSS भेद्यता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।