CVE-2026-52774
中已发布
YesWiki 中 Bazar 组件 HTML 属性内未转义的 id 参数导致的反射型 XSS
- 已发布
- 2026年9月4日
- 已更新
- 2026年9月8日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月8日
初级CVSS
6.1/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N0.5%
低 · 未来 30 天
- 百分位
- 42.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
YesWiki 是一个用 PHP 编写的 wiki 系统。在 4.6.6 版本之前,YesWiki 的 Bazar 小部件处理器仅使用 strip_tags() 将 id GET 参数反射到 HTML 属性中。由于 strip_tags() 不会转义双引号,攻击者可以突破属性值,注入诸如 onmouseover 之类的事件处理程序,并在受害者的浏览器中执行任意 JavaScript。此问题无需身份验证即可利用。在验证过程中,易受攻击的小部件路由对 /HomePage/widget?id=... 和 /NoSuchPage/widget?id=... 均返回了注入的 HTML,这表明无需登录、无需页面所有权、无需编辑权限,甚至无需有效的页面标签。观察到的唯一路由前提是 Bazar 扩展已启用,且请求包含 id 参数。此问题已在 4.6.6 版本中修复。
来源
1YesWiki 的 Bazar 小部件处理器中存在一个反射型 XSS 漏洞。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。