
报告者:Marco Paciaroni(BomboBombone)。
CommonsMetadata 将文件描述中的 licensetpl_link 值复制到图像元数据的 LicenseUrl 字段中,而未限制其 URL 协议。编辑者可以存储一个 javascript: URL。当界面将该元数据渲染为链接时,访问者点击该链接便可在 wiki 源下执行脚本。
配对的 CVE-2026-103585 涵盖了 MediaSearch QuickView 消费路径。
在本地测试 wiki 上使用一个带有无害标记的一次性文件描述:
<span class="licensetpl"><span class="licensetpl_link">javascript:alert("CVE_LICENSE_URL_XSS")</span><span class="licensetpl_short">Test license</span><span class="licensetpl_long">Local test</span></span>
然后查询本地 API:
python poc.py --api http://127.0.0.1:8080/w/api.php --title File:LicenseUrlProbe.png
该脚本检查 API 是否在 LicenseUrl.value 中返回可执行协议。要观察浏览器行为,请在本地 MediaSearch 界面中打开该文件并点击其许可证链接。该脚本仅允许回环 API URL。