
MediaWiki ReadingListsにおける正規URL XSSであるCVE-2026-103437のローカル概念実証およびサニタイズ済みレポート。細工されたインポートリンクを介してトリガーされる。
報告者: Marco Paciaroni (BomboBombone)。
ReadingListsはインポートされたプロジェクトURLを受け入れ、そのレスポンスのcanonicalurlをスキームを確認せずにカードリンクとして使用していた。サインイン済みの訪問者が細工されたインポートリンクを開き、そのカードをクリックすると、wikiオリジンでJavaScriptを実行できた。
このスクリプトはループバック専用のプロジェクトAPIフィクスチャを起動し、ReadingListsが有効なローカルMediaWikiインストール用のインポートURLを出力する。ローカルwikiにサインインした状態でそのURLを開き、インポートされたカードをクリックする。無害なマーカーがブラウザタブのタイトルを変更する。
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
隔離されたローカルwikiのみを使用すること。このスクリプトはループバックのwiki URLのみを受け入れる。