
уязвимость отражённого межсайтового скриптинга (XSS) в обработчике виджета Bazar системы YesWiki.
CVE-2026-52774 — это отражённая XSS-уязвимость в обработчике виджета Bazar в YesWiki. Параметр запроса в конечной точке NoSuchPage/widget недостаточно санитизируется с помощью strip_tags(), которая не экранирует двойные кавычки. Это позволяет злоумышленнику выйти за пределы HTML-атрибутов и внедрить обработчики событий JavaScript, такие как onmouseover, в атрибут data-iframeUrl.
Уязвимость была исправлена в версии 4.6.6 путём добавления urlencode() к $urlParams в методе __WidgetHandler.
🔬 Детали уязвимости
Корневая причина
Уязвимость существует в методе __WidgetHandler расширения Bazar в YesWiki. Параметр запроса пропускается через strip_tags(), но не кодируется должным образом в URL перед встраиванием в атрибут data-iframeUrl.
Цепочка эксплуатации
1. Злоумышленник создаёт URL с вредоносным параметром запроса
↓
2. Пользователь переходит по вредоносной ссылке или посещает созданную страницу
↓
3. Сервер отражает полезную нагрузку в атрибут data-iframeUrl
↓
4. Пользователь наводит курсор на область виджета
↓
5. Выполняется JavaScript (событие onmouseover)
↓
6. Злоумышленник похищает файлы cookie сессии или выполняет действия от имени пользователя
↓
7. Дальнейшая эксплуатация через CVE-2026-52777 (RCE через unserialize)