CVE-2026-103437
Metadati importati delle ReadingLists consentono XSS tramite URL JavaScript
- Pubblicato
- 30 set 2026
- Aggiornato
- 30 set 2026
- Assegnazione CNA
- wikimedia-foundation
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:M/U:AmberRiepilogo
Neutralizzazione impropria dei tag HTML relativi agli script in una pagina web (XSS di base) vulnerabilità nell'estensione MediaWiki ReadingLists della Wikimedia Foundation consente XSS riflesso. Questo problema riguarda l'estensione MediaWiki ReadingLists: 1.46 e 1.45.
Fonti
Proof-of-concept locale e report sanitizzato per CVE-2026-103437, un XSS su URL canonico in MediaWiki ReadingLists attivato tramite link di import creati ad hoc.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.