
YesWiki के Bazar विजेट हैंडलर में एक reflected XSS भेद्यता।
CVE-2026-52774 YesWiki के Bazar विजेट हैंडलर में एक reflected XSS भेद्यता है। NoSuchPage/widget एंडपॉइंट में query पैरामीटर को strip_tags() का उपयोग करके अपर्याप्त रूप से sanitize किया जाता है, जो double quotes को escape नहीं करता है। यह एक हमलावर को HTML attributes से बाहर निकलने और data-iframeUrl attribute में onmouseover जैसे JavaScript event handlers को inject करने की अनुमति देता है।
इस भेद्यता को संस्करण 4.6.6 में __WidgetHandler विधि में $urlParams में urlencode() जोड़कर पैच किया गया था।
🔬 भेद्यता विवरण
मूल कारण
यह भेद्यता YesWiki के Bazar एक्सटेंशन की __WidgetHandler विधि में मौजूद है। query पैरामीटर को strip_tags() से गुज़ारा जाता है लेकिन data-iframeUrl attribute में embed करने से पहले उचित रूप से URL-encoded नहीं किया जाता है।
Exploit श्रृंखला
1. हमलावर दुर्भावनापूर्ण query पैरामीटर के साथ URL तैयार करता है
↓
2. उपयोगकर्ता दुर्भावनापूर्ण लिंक पर क्लिक करता है या तैयार किए गए पृष्ठ पर जाता है
↓
3. सर्वर payload को data-iframeUrl attribute में reflect करता है
↓
4. उपयोगकर्ता विजेट क्षेत्र पर hover करता है
↓
5. JavaScript निष्पादित होता है (onmouseover event)
↓
6. हमलावर session cookies चुराता है या उपयोगकर्ता के रूप में कार्य करता है
↓
7. CVE-2026-52777 (unserialize RCE) के माध्यम से आगे का शोषण