
Proof-of-concept locale e report sanitizzato per CVE-2026-103437, un XSS su URL canonico in MediaWiki ReadingLists attivato tramite link di import creati ad hoc.
Segnalato da: Marco Paciaroni (BomboBombone).
ReadingLists accettava un URL di progetto importato e utilizzava il canonicalurl della risposta come link della scheda senza verificarne lo schema. Un visitatore autenticato che apriva un link di importazione appositamente creato e faceva clic sulla scheda poteva eseguire JavaScript nell'origine del wiki.
Lo script avvia un fixture API di progetto solo su loopback e stampa un URL di importazione per un'installazione locale di MediaWiki con ReadingLists abilitato. Apri quell'URL mentre sei autenticato nel wiki locale, poi fai clic sulla scheda importata. Il marker innocuo modifica il titolo della scheda del browser.
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
Usa solo un wiki locale isolato. Lo script accetta esclusivamente URL di wiki su loopback.