天下漏洞,尽知其名
MEDIUM

CVE-2026-104455 YesWiki 访问控制绕过漏洞

影响未授权攻击者可读取受限制页面内容

AI 研判

YesWiki 4.6.7 之前版本存在访问控制绕过漏洞。未认证攻击者可通过 recentchangesrssplus RSS 动作,请求托管该动作页面的 xml 方法,获取所有最新页面的正文摘要。

影响范围

YesWiki

YesWiki 4.6.7 之前的版本。

漏洞详情

漏洞类型为访问控制绕过,成因是 recentchangesrssplus RSS 动作未对读取权限做充分校验。攻击者无需认证即可请求页面的 xml 方法,从而获取每个最新页面最多 500 字符的正文摘录,包括受读取限制的草稿和笔记。

利用条件与风险

利用无需认证,攻击者可直接通过网络请求触发,实战中可导致受限内容泄露。

修复建议

建议升级至 YesWiki 4.6.7 或更高版本;暂无公开的临时缓解措施信息。

原始情报

YesWiki before 4.6.7 contains an access control bypass vulnerability that allows unauthenticated attackers to read restricted page content via the recentchangesrssplus RSS action. Attackers can request the xml method of a page hosting the action to retrieve 500-character body excerpts of every latest page, including read-restricted drafts and notes.