CVE-2026-52774
XSS riflesso tramite parametro id non escapato negli attributi HTML del widget Bazar in YesWiki
- Pubblicato
- 4 set 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 42,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
YesWiki è un sistema wiki scritto in PHP. Prima della versione 4.6.6, il gestore del widget Bazar di YesWiki riflette il parametro GET `id` negli attributi HTML utilizzando solo `strip_tags()`. Poiché `strip_tags()` non esegue l'escape delle virgolette doppie, un attaccante può uscire dal valore dell'attributo, iniettare un gestore di eventi come `onmouseover` ed eseguire JavaScript arbitrario nel browser della vittima. Questo problema è raggiungibile senza autenticazione. Durante la validazione, la rotta vulnerabile del widget restituiva l'HTML iniettato sia per `/HomePage/widget?id=...` che per `/NoSuchPage/widget?id=...`, il che dimostra che non erano richiesti login, proprietà della pagina, diritti di modifica o nemmeno un tag di pagina valido. L'unico prerequisito di routing osservato era che l'estensione Bazar fosse abilitata e che la richiesta includesse un parametro `id`. Questo problema è stato corretto nella versione 4.6.6.
Fonti
1una vulnerabilità XSS riflessa nel gestore del widget Bazar di YesWiki.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.