
CVE-2025-61638 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, MediaWiki के Sanitizer::validateAttributes में एक संग्रहीत XSS भेद्यता। API के माध्यम से कमजोर विकी इंस्टेंस में दोष का परीक्षण करता है।
node . "https://www.mediawiki.org/w/api.php"(ठीक किया गया)
आप https://www.mediawiki.org/wiki/Sites_using_MediaWiki से अधिक हमले के लक्ष्य पा सकते हैं।
https://phabricator.wikimedia.org/T401099
https://www.cve.org/CVERecord?id=CVE-2025-61638
XSS हमले के लिए प्रविष्टियों को संपादित करना आवश्यक है, इसलिए कम से कम xss !== false और reg: true आवश्यक हैं। anno: true का अर्थ अनाम (ip) उपयोगकर्ता है, जो हमले की क्षमता बढ़ा सकता है।
चूंकि कुछ wikis में WAF जैसी अतिरिक्त सुरक्षा होती है, स्क्रिप्ट केवल भेद्यता का परीक्षण करती है और वास्तविक हमले को बायपास करने का प्रयास प्रदान नहीं करती है।
यह ध्यान देने योग्य है कि हालाँकि 1.39, 1.43, 1.44 में संबंधित सुधार प्रदान किए गए थे, यह भेद्यता बहुत पुरानी (15 वर्ष) है, और इन तीन LTS संस्करणों के सुधार से पहले के लगभग किसी भी संस्करण में यह भेद्यता मौजूद है।
और पढ़ें: CVE-2025-61638:Sanitizer::validateAttributes data-XSS