CVE-2026-52774
XSS Refletido via Parâmetro id Não Escapado em Atributos HTML do Widget Bazar no YesWiki
- Publicado
- 4 de set. de 2026
- Atualizado
- 8 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 42,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
YesWiki é um sistema de wiki escrito em PHP. Antes da versão 4.6.6, o manipulador do widget Bazar do YesWiki refletia o parâmetro GET id em atributos HTML usando apenas strip_tags(). Como strip_tags() não escapa aspas duplas, um atacante pode sair do valor do atributo, injetar um manipulador de eventos como onmouseover e executar JavaScript arbitrário no navegador da vítima. Esse problema é acessível sem autenticação. Durante a validação, a rota vulnerável do widget retornava o HTML injetado tanto para /HomePage/widget?id=... quanto para /NoSuchPage/widget?id=..., o que mostra que não eram necessários login, propriedade da página, direitos de edição ou mesmo uma tag de página válida. O único pré-requisito de roteamento observado foi que a extensão Bazar está habilitada e a solicitação inclui um parâmetro id. Esse problema foi corrigido na versão 4.6.6.
Fontes
1uma vulnerabilidade de XSS refletido no manipulador do widget Bazar do YesWiki.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.