
una vulnerabilità XSS riflessa nel gestore del widget Bazar di YesWiki.
CVE-2026-52774 è una vulnerabilità XSS riflessa nel gestore del widget Bazar di YesWiki. Il parametro di query nell'endpoint NoSuchPage/widget viene sanificato in modo inadeguato utilizzando strip_tags(), che non esegue l'escape delle virgolette doppie. Ciò consente a un attaccante di uscire dagli attributi HTML e iniettare gestori di eventi JavaScript, come onmouseover, nell'attributo data-iframeUrl.
La vulnerabilità è stata corretta nella versione 4.6.6 aggiungendo urlencode() a $urlParams nel metodo __WidgetHandler.
🔬 Dettagli della Vulnerabilità
Causa Principale
La vulnerabilità esiste nel metodo __WidgetHandler dell'estensione Bazar di YesWiki. Il parametro di query viene passato attraverso strip_tags() ma non viene codificato correttamente nell'URL prima di essere incorporato nell'attributo data-iframeUrl.
Catena di Sfruttamento
1. L'attaccante crea un URL con un parametro di query dannoso
↓
2. L'utente fa clic sul link dannoso o visita la pagina creata
↓
3. Il server riflette il payload nell'attributo data-iframeUrl
↓
4. L'utente passa il mouse sopra l'area del widget
↓
5. JavaScript viene eseguito (evento onmouseover)
↓
6. L'attaccante ruba i cookie di sessione o esegue azioni come utente
↓
7. Ulteriore sfruttamento tramite CVE-2026-52777 (RCE unserialize)