
Prova de conceito local e relatório sanitizado para CVE-2026-103437, um XSS de URL canônica no MediaWiki ReadingLists acionado por meio de links de importação criados maliciosamente.
Repórter: Marco Paciaroni (BomboBombone).
O ReadingLists aceitava uma URL de projeto importada e usava o canonicalurl da resposta como link de um card sem verificar seu esquema. Um visitante autenticado que abrisse um link de importação criado maliciosamente e clicasse no card poderia executar JavaScript na origem da wiki.
O script inicia um fixture de API de projeto apenas em loopback e imprime uma URL de importação para uma instalação local do MediaWiki com o ReadingLists habilitado. Abra essa URL enquanto estiver autenticado na wiki local e, em seguida, clique no card importado. O marcador inofensivo altera o título da aba do navegador.
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
Use apenas uma wiki local isolada. O script aceita somente URLs de wiki em loopback.