天下漏洞,尽知其名
HIGH

CVE-2026-100240 MediaWiki TemplateSandbox 扩展缺失授权漏洞

影响攻击者可越权访问受 ACL 限制的功能

AI 研判

MediaWiki 的 TemplateSandbox 扩展存在缺失授权(Missing Authorization)漏洞,允许访问未被 ACL 正确约束的功能。该问题影响 TemplateSandbox 扩展 1.46.1、1.45.5、1.43.10 之前的版本。攻击者可借此绕过权限限制执行本应受限的操作。

影响范围

MediaWiki TemplateSandbox 扩展

漏洞详情

漏洞类型为缺失授权(CWE-862),成因是扩展在处理相关功能时未正确校验用户权限,导致 ACL 约束失效。攻击者可构造请求访问本应受权限保护的功能接口,从而越权操作。具体利用路径与影响范围暂无公开细节。

利用条件与风险

利用前提为攻击者能够访问受影响的 MediaWiki 实例并调用相关扩展功能,无需高权限即可尝试越权。实战中可能导致敏感功能被未授权访问,风险等级为 HIGH。

修复建议

建议升级 TemplateSandbox 扩展至 1.46.1、1.45.5、1.43.10 或更高版本。若无法立即升级,可暂时禁用该扩展或限制相关功能的访问权限作为缓解措施。

原始情报

Missing Authorization vulnerability in Wikimedia Foundation Mediawiki – TemplateSandbox Extension allows Accessing Functionality Not Properly Constrained by ACLs.

This issue affects Mediawiki – TemplateSandbox Extension: from * before 1.46.1, 1.45.5, 1.43.10.