
Riepilogo del report e proof-of-concept locale per CVE-2026-103445, un XSS memorizzato in MediaWiki PageForms #autoedit tramite URL di reindirizzamento javascript:.
#autoedit di PageFormsSegnalatore: Marco Paciaroni (BomboBombone).
PageForms utilizzava il parametro redirect come href di un link generato senza rifiutare schemi eseguibili. Un editor con normali permessi di modifica delle pagine poteva salvare un URL javascript: che veniva eseguito quando un visitatore faceva clic sul link.
Esegui lo script per stampare il wikitext del PoC. Salvalo su una pagina usa e getta e modificabile in un wiki locale con PageForms abilitato, poi fai clic sul link Trigger generato. Il marker aggiunge un attributo data al corpo della pagina.
python poc.py
Usa solo un wiki di test locale.