
uma vulnerabilidade de XSS refletido no manipulador do widget Bazar do YesWiki.
CVE-2026-52774 é uma vulnerabilidade de XSS refletido no manipulador de widget Bazar do YesWiki. O parâmetro de consulta no endpoint NoSuchPage/widget é sanitizado de forma inadequada usando strip_tags(), que não escapa aspas duplas. Isso permite que um atacante saia de atributos HTML e injete manipuladores de eventos JavaScript, como onmouseover, no atributo data-iframeUrl.
A vulnerabilidade foi corrigida na versão 4.6.6 adicionando urlencode() ao $urlParams no método __WidgetHandler.
🔬 Detalhes da Vulnerabilidade
Causa Raiz
A vulnerabilidade existe no método __WidgetHandler da extensão Bazar do YesWiki. O parâmetro de consulta é passado por strip_tags(), mas não é devidamente codificado em URL antes de ser incorporado ao atributo data-iframeUrl.
Cadeia de Exploração
1. O atacante cria uma URL com parâmetro de consulta malicioso
↓
2. O usuário clica no link malicioso ou visita a página criada
↓
3. O servidor reflete o payload no atributo data-iframeUrl
↓
4. O usuário passa o mouse sobre a área do widget
↓
5. O JavaScript é executado (evento onmouseover)
↓
6. O atacante rouba cookies de sessão ou executa ações como o usuário
↓
7. Exploração adicional via CVE-2026-52777 (RCE por unserialize)