
YesWikiのBazarウィジェットハンドラーにおける反射型XSS脆弱性。
CVE-2026-52774 は、YesWiki の Bazar ウィジェットハンドラーにおける反射型 XSS の脆弱性です。NoSuchPage/widget エンドポイントのクエリパラメータは、strip_tags() を使用して不十分にサニタイズされており、二重引用符をエスケープしません。これにより、攻撃者は HTML 属性から抜け出し、onmouseover などの JavaScript イベントハンドラを data-iframeUrl 属性に注入することができます。
この脆弱性は、バージョン 4.6.6 で __WidgetHandler メソッドの $urlParams に urlencode() を追加することにより修正されました。
🔬 脆弱性の詳細
根本原因
この脆弱性は、YesWiki の Bazar 拡張機能の __WidgetHandler メソッドに存在します。クエリパラメータは strip_tags() を通過しますが、data-iframeUrl 属性に埋め込まれる前に適切に URL エンコードされません。
攻撃チェーン
1. 攻撃者が悪意のあるクエリパラメータを含む URL を作成する
↓
2. ユーザーが悪意のあるリンクをクリックするか、細工されたページにアクセスする
↓
3. サーバーがペイロードを data-iframeUrl 属性に反映する
↓
4. ユーザーがウィジェット領域にカーソルを合わせる
↓
5. JavaScript が実行される(onmouseover イベント)
↓
6. 攻撃者がセッション Cookie を盗むか、ユーザーとして操作を実行する
↓
7. CVE-2026-52777(unserialize RCE)を介したさらなる悪用