
Локальный proof-of-concept и очищенный отчёт для CVE-2026-103437 — канонический URL XSS в MediaWiki ReadingLists, срабатывающий через специально сформированные ссылки импорта.
Автор отчёта: Marco Paciaroni (BomboBombone).
ReadingLists принимал URL импортируемого проекта и использовал canonicalurl из ответа в качестве ссылки на карточку, не проверяя её схему. Вошедший в систему посетитель, открывший специально сформированную ссылку импорта и нажавший на карточку, мог выполнить JavaScript в origin вики.
Скрипт запускает фикстуру API проекта, доступную только через loopback, и выводит URL импорта для локальной установки MediaWiki с включённым ReadingLists. Откройте этот URL, будучи авторизованным в локальной вики, затем нажмите на импортированную карточку. Безвредный маркер изменяет заголовок вкладки браузера.
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
Используйте только изолированную локальную вики. Скрипт принимает только loopback-URL вики.