
CVE-2026-100381 के लिए रिपोर्ट और PoC, MediaWiki UploadWizard Flickr collection और set titles में DOM XSS, पैच सत्यापन नोट्स और एक स्थानीय टेस्ट हार्नेस के साथ।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
UploadWizard ने Flickr संग्रह और सेट शीर्षकों को एक API के माध्यम से सम्मिलित किया जो स्ट्रिंग्स को HTML के रूप में व्याख्यायित करता था। इसलिए बाहरी शीर्षक मेटाडेटा विकी पृष्ठ में निष्पादन योग्य मार्कअप बन सकता था।
CVE रिकॉर्ड 1.46.1, 1.45.5, और 1.43.10 में फिक्स से पहले की प्रभावित UploadWizard रिलीज़ शाखाओं की पहचान करता है। संबंधित MediaWiki रिलीज़ शाखा के लिए फिक्स किए गए एक्सटेंशन कोड का उपयोग करें।
Flickr आयात सक्षम होना आवश्यक था, और पीड़ित को उस वर्कफ़्लो का उपयोग करने की अनुमति होनी चाहिए थी। हमलावर को बाहरी संग्रह मेटाडेटा पर नियंत्रण की आवश्यकता थी। यह निष्कर्ष उन परिनियोजनों में जोखिम स्थापित नहीं करता जहाँ Flickr आयात अक्षम है।
मूल रिपोर्ट एक नियंत्रित Flickr-संगत सेवा का उपयोग करते हुए स्थानीय इंस्टेंस में संग्रह और सेट दोनों शीर्षकों के लिए ब्राउज़र निष्पादन दर्ज करती है। सत्यापन ने कोई अपलोड सबमिट नहीं किया।
अपस्ट्रीम परिवर्तन संग्रह और सेट शीर्षकों को टेक्स्ट के रूप में सम्मिलित करता है, शीर्षक मेटाडेटा को HTML के रूप में पार्स किए बिना आसपास की सूची और लिंक संरचना को संरक्षित रखता है।
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
स्थानीय परीक्षण विकी में UploadWizard का Flickr एकीकरण स्क्रिप्ट द्वारा शुरू किए गए लूपबैक फिक्स्चर की ओर इंगित होना चाहिए। PoC प्रक्रिया सूची में इसे उजागर किए बिना पासवर्ड के लिए संकेत देता है, स्थानीय हेडलेस ब्राउज़र में वास्तविक वर्कफ़्लो खोलता है, और अपलोड सबमिट किए बिना हानिरहित संग्रह और सेट मार्करों की जाँच करता है।