CVE-2026-52774 是 YesWiki 的 Bazar 组件处理器中存在的一个反射型 XSS 漏洞。NoSuchPage/widget 端点中的查询参数仅使用 strip_tags() 进行过滤,而该函数不会转义双引号,导致过滤不充分。攻击者可借此突破 HTML 属性边界,将 JavaScript 事件处理器(如 onmouseover)注入到 data-iframeUrl 属性中。
该漏洞已在 4.6.6 版本中通过为 __WidgetHandler 方法中的 $urlParams 添加 urlencode() 得到修复。
🔬 漏洞详情
根本原因
该漏洞存在于 YesWiki Bazar 扩展的 __WidgetHandler 方法中。查询参数仅经过 strip_tags() 处理,在嵌入 data-iframeUrl 属性之前未进行正确的 URL 编码。
攻击链
1. 攻击者构造带有恶意查询参数的 URL
↓
2. 用户点击恶意链接或访问构造的页面
↓
3. 服务器将载荷反射到 data-iframeUrl 属性中
↓
4. 用户将鼠标悬停在组件区域上
↓
5. JavaScript 执行(onmouseover 事件)
↓
6. 攻击者窃取会话 Cookie 或以用户身份执行操作
↓
7. 通过 CVE-2026-52777(unserialize RCE)进行进一步利用