
Отчёт и PoC для CVE-2026-100381 — DOM XSS в MediaWiki UploadWizard при задании заголовков коллекций и наборов Flickr, с примечаниями по проверке патча и локальным тестовым стендом.
Автор отчёта: Marco Paciaroni (BomboBombone).
UploadWizard вставлял названия коллекций и наборов Flickr через API, который интерпретировал строки как HTML. Таким образом, внешние метаданные названий могли стать исполняемой разметкой на вики-странице.
Запись CVE определяет затронутые ветки релизов UploadWizard до исправлений в 1.46.1, 1.45.5 и 1.43.10. Используйте исправленный код расширения для соответствующей ветки релиза MediaWiki.
Импорт из Flickr должен был быть включён, а жертва должна была иметь право использовать этот рабочий процесс. Атакующему требовался контроль над внешними метаданными коллекции. Обнаружение не подтверждает наличие уязвимости в развёртываниях, где импорт из Flickr отключён.
В исходном отчёте зафиксировано выполнение в браузере как для названий коллекций, так и для названий наборов в локальном экземпляре с использованием контролируемого сервиса, совместимого с Flickr. В ходе проверки загрузка не отправлялась.
Изменение в upstream вставляет названия коллекций и наборов как текст, сохраняя окружающую структуру списка и ссылок без разбора метаданных названий как HTML.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
В локальной тестовой вики интеграция UploadWizard с Flickr должна быть направлена на loopback-заглушку, запускаемую скриптом. PoC запрашивает пароль, не раскрывая его в списке процессов, открывает реальный рабочий процесс в локальном headless-браузере и проверяет безвредные маркеры коллекций и наборов, не отправляя загрузку.