
CVE-2026-103584 के लिए सैनिटाइज़्ड रिपोर्ट और केवल-लूपबैक PoC स्क्रिप्ट, जो MediaWiki CommonsMetadata LicenseUrl रेंडरिंग में एक javascript: URL स्कीम XSS है।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
CommonsMetadata ने फ़ाइल विवरण से licensetpl_link मान को छवि मेटाडेटा के LicenseUrl फ़ील्ड में कॉपी किया, बिना उसके URL स्कीम को प्रतिबंधित किए। एक संपादक javascript: URL संग्रहीत कर सकता था। जब कोई इंटरफ़ेस उस मेटाडेटा को लिंक के रूप में रेंडर करता, तो उस लिंक का अनुसरण करने वाला विज़िटर विकी ओरिजिन में स्क्रिप्ट चला सकता था।
संबद्ध CVE-2026-103585 MediaSearch QuickView उपभोक्ता पथ को कवर करता है।
स्थानीय परीक्षण विकी पर एक हानिरहित मार्कर के साथ एक डिस्पोज़ेबल फ़ाइल विवरण का उपयोग करें:
<span class="licensetpl"><span class="licensetpl_link">javascript:alert("CVE_LICENSE_URL_XSS")</span><span class="licensetpl_short">Test license</span><span class="licensetpl_long">Local test</span></span>
फिर स्थानीय API को क्वेरी करें:
python poc.py --api http://127.0.0.1:8080/w/api.php --title File:LicenseUrlProbe.png
स्क्रिप्ट जाँचती है कि क्या API LicenseUrl.value में निष्पादन योग्य स्कीम लौटाता है। ब्राउज़र व्यवहार देखने के लिए, स्थानीय MediaSearch इंटरफ़ेस में फ़ाइल खोलें और उसके लाइसेंस लिंक का अनुसरण करें। स्क्रिप्ट केवल लूपबैक API URL की अनुमति देती है।