报告者:Marco Paciaroni(BomboBombone)。
MediaSearch QuickView 直接将 CommonsMetadata 的 LicenseUrl.value 用作链接目标。CommonsMetadata 从可编辑的文件描述中复制 licensetpl_link 值,而未限制其 URL 协议。编辑者可以存储一个 javascript: URL;访问者在 MediaSearch 中打开该文件并点击所显示的许可链接时,便可在 wiki 源下执行脚本。
配对的 CVE-2026-103584 涵盖了 CommonsMetadata 源路径。
在本地测试 wiki 上使用一个带有无害标记的一次性文件描述:
<span class="licensetpl"><span class="licensetpl_link">javascript:alert("CVE_LICENSE_URL_XSS")</span><span class="licensetpl_short">Test license</span><span class="licensetpl_long">Local test</span></span>
然后查询本地 API:
python poc.py --api http://127.0.0.1:8080/w/api.php --title File:LicenseUrlProbe.png
该脚本检查 API 是否在 LicenseUrl.value 中返回可执行协议。要观察浏览器行为,请在本地 MediaSearch QuickView 中打开该文件并点击其许可链接。该脚本仅允许回环 API URL。