天下漏洞,尽知其名
MEDIUM

CVE-2026-100238 MediaWiki Flow Extension 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在其他用户浏览页面时执行

MEDIUM
暂无 CVSS 评分
AI 研判

MediaWiki 的 Flow Extension 在网页生成过程中未正确中和用户输入,存在存储型跨站脚本(XSS)漏洞。攻击者可将恶意脚本持久化存储于页面中,当其他用户访问相关页面时脚本被触发执行。该漏洞由 Wikimedia Foundation 披露,CVE 编号为 CVE-2026-100238。

影响范围

MediaWiki Flow Extension

受影响版本为 MediaWiki Flow Extension 1.46.1、1.45.5、1.43.10 之前的版本(即 from * before 1.46.1, 1.45.5, 1.43.10)。

漏洞详情

漏洞类型为存储型 XSS(CWE-79),成因是网页生成阶段对用户输入未做充分的转义或中和处理。攻击者可将包含恶意脚本的内容提交并存储到 Flow 讨论页面中,当其他用户浏览该内容时,脚本会在其浏览器上下文中执行。

利用条件与风险

利用需攻击者能够向 Flow 页面提交内容,且受害者访问被污染的页面。实战中可导致会话劫持、凭证窃取或冒充用户执行操作,风险等级为 MEDIUM。

修复建议

建议升级至 MediaWiki Flow Extension 1.46.1、1.45.5 或 1.43.10 及更高版本。临时缓解措施暂无公开信息。

原始情报

Improper Neutralization of Input During Web Page Generation (XSS or ‘Cross-site Scripting’) vulnerability in Wikimedia Foundation Mediawiki – Flow Extension allows Stored XSS.

This issue affects Mediawiki – Flow Extension: from * before 1.46.1, 1.45.5, 1.43.10.