
YesWiki의 Bazar 위젯 핸들러에서 발견된 반사형 XSS 취약점.
CVE-2026-52774는 YesWiki의 Bazar 위젯 핸들러에서 발생하는 반사형 XSS 취약점입니다. NoSuchPage/widget 엔드포인트의 쿼리 매개변수는 strip_tags()를 사용하여 부적절하게 삭제 처리되며, 이는 큰따옴표를 이스케이프하지 않습니다. 이로 인해 공격자는 HTML 속성에서 벗어나 data-iframeUrl 속성에 onmouseover와 같은 JavaScript 이벤트 핸들러를 주입할 수 있습니다.
이 취약점은 버전 4.6.6에서 __WidgetHandler 메서드의 $urlParams에 urlencode()를 추가하여 패치되었습니다.
🔬 취약점 세부 정보
근본 원인
이 취약점은 YesWiki Bazar 확장의 __WidgetHandler 메서드에 존재합니다. 쿼리 매개변수는 strip_tags()를 통과하지만 data-iframeUrl 속성에 포함되기 전에 URL 인코딩이 제대로 수행되지 않습니다.
공격 체인
1. 공격자가 악성 쿼리 매개변수가 포함된 URL을 생성
↓
2. 사용자가 악성 링크를 클릭하거나 조작된 페이지를 방문
↓
3. 서버가 페이로드를 data-iframeUrl 속성에 반영
↓
4. 사용자가 위젯 영역 위에 마우스를 올림
↓
5. JavaScript 실행 (onmouseover 이벤트)
↓
6. 공격자가 세션 쿠키를 탈취하거나 사용자 권한으로 작업 수행
↓
7. CVE-2026-52777(unserialize RCE)을 통한 추가 악용