CVE-2026-104453 YesWiki admintag 跨站请求伪造漏洞
影响攻击者可诱导管理员批量删除标签关联数据
YesWiki 4.6.7 之前版本的 admintag 动作存在跨站请求伪造漏洞。攻击者通过构造恶意 GET 链接诱导管理员访问,借助顶层导航携带 SameSite=Lax 的管理员 Cookie,从而以管理员身份执行操作。
影响范围
YesWiki 4.6.7 之前的版本受影响,具体受影响版本范围以官方公告为准。
漏洞详情
该漏洞属于跨站请求伪造(CSRF)。admintag 动作在执行删除标签关联操作时未校验请求来源或 CSRF Token,攻击者可在 delete_tag 参数中提供大范围的 id,通过顶层导航发起 GET 请求,浏览器会自动携带 SameSite=Lax 的管理员 Cookie,导致标签三元组被批量删除。
利用条件与风险
利用前提是管理员已登录并访问攻击者构造的链接,属于需要用户交互的攻击。成功利用可批量删除标签关联数据,造成数据完整性受损,但无法直接获取系统控制权。
修复建议
建议升级至 YesWiki 4.6.7 或更高版本。临时缓解措施包括:避免在登录状态下访问不可信链接,或对 admintag 操作增加 CSRF Token 校验与来源验证。
YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the admintag action that allows attackers to delete tag associations by luring administrators to crafted GET links. Attackers can supply a wide id range in the delete_tag parameter via top-level navigation, carrying the SameSite=Lax admin cookie, to bulk-delete tag triples.