天下漏洞,尽知其名
MEDIUM

CVE-2026-100243 MediaWiki WikiSEO 扩展存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在他人浏览页面时执行

MEDIUM
暂无 CVSS 评分
AI 研判

MediaWiki 的 WikiSEO 扩展在生成网页时未正确中和用户输入,导致存储型跨站脚本(XSS)漏洞。攻击者可将恶意脚本持久化存储于页面中,其他用户访问时脚本被执行。该漏洞由 Wikimedia Foundation 披露,编号 CVE-2026-100243。

影响范围

MediaWiki WikiSEO Extension

受影响版本为 WikiSEO 扩展 1.46.1、1.45.5、1.43.10 之前的版本(含所有更早版本)。

漏洞详情

漏洞类型为存储型 XSS,成因是网页生成过程中对输入未做充分转义或过滤。攻击者可将恶意脚本注入到会被持久保存的内容中,当其他用户浏览相关页面时脚本在浏览器端执行,从而窃取会话、篡改页面或发起其他恶意操作。

利用条件与风险

利用通常需要攻击者具备向受影响页面写入内容的能力(如编辑权限),但脚本会对其他访问者执行,实战中可用于会话劫持或钓鱼,风险中等。

修复建议

建议升级 WikiSEO 扩展至 1.46.1、1.45.5 或 1.43.10 及更高版本;暂无公开信息说明其他临时缓解措施。

原始情报

Improper Neutralization of Input During Web Page Generation (XSS or ‘Cross-site Scripting’) vulnerability in Wikimedia Foundation Mediawiki – WikiSEO Extension allows Stored XSS.

This issue affects Mediawiki – WikiSEO Extension: from * before 1.46.1, 1.45.5, 1.43.10.