
Relatório e PoC para CVE-2026-100381, um DOM XSS nos títulos de coleção e conjunto do Flickr do MediaWiki UploadWizard, com notas de verificação de patch e um harness de teste local.
Repórter: Marco Paciaroni (BomboBombone).
O UploadWizard inseria títulos de coleções e conjuntos do Flickr por meio de uma API que interpretava strings como HTML. Metadados de títulos externos podiam, portanto, tornar-se marcação executável na página da wiki.
O registro do CVE identifica os ramos de versão afetados do UploadWizard anteriores às correções em 1.46.1, 1.45.5 e 1.43.10. Use o código corrigido da extensão para o ramo de versão correspondente do MediaWiki.
A importação do Flickr precisava estar habilitada, e a vítima precisava ter permissão para usar esse fluxo de trabalho. O atacante precisava ter controle sobre os metadados da coleção externa. A descoberta não estabelece exposição em implantações onde a importação do Flickr está desabilitada.
O relatório original registra execução no navegador tanto para títulos de coleções quanto de conjuntos em uma instância local usando um serviço compatível com o Flickr controlado. A validação não enviou um upload.
A alteração upstream insere títulos de coleções e conjuntos como texto, preservando a estrutura de lista e links ao redor sem interpretar os metadados do título como HTML.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
A wiki de teste local deve ter a integração do Flickr do UploadWizard apontada para o fixture de loopback iniciado pelo script. O PoC solicita a senha sem expô-la na lista de processos, abre o fluxo de trabalho real em um navegador headless local e verifica marcadores inofensivos de coleções e conjuntos sem enviar um upload.