CVE-2026-103044 MediaWiki EasyTimeline XML 注入漏洞
影响攻击者可注入 XML 内容,可能导致敏感信息泄露或服务端请求伪造
AI 研判
MediaWiki 的 EasyTimeline 扩展存在 XML 注入(盲 XPath 注入)漏洞。该漏洞影响 EasyTimeline 扩展 1.46.1、1.45.5、1.43.10 之前的版本。攻击者可通过构造恶意 XML 输入触发注入,进而影响服务端解析行为。
影响范围
MediaWiki EasyTimeline
MediaWiki EasyTimeline 扩展 1.46.1、1.45.5、1.43.10 之前的版本。
漏洞详情
漏洞类型为 XML 注入(又称盲 XPath 注入)。成因是 EasyTimeline 扩展在解析用户提交的 XML 数据时未对输入进行充分过滤或校验。攻击者可构造恶意 XML 内容,干扰服务端 XML 解析流程,可能读取敏感数据或发起外部请求。
利用条件与风险
利用通常需要攻击者能够向使用 EasyTimeline 的页面提交或编辑内容。实战中可能导致信息泄露或服务端请求伪造,具体危害取决于解析环境配置。
修复建议
建议升级 EasyTimeline 扩展至 1.46.1、1.45.5、1.43.10 或更高版本。临时缓解措施包括限制不可信用户编辑权限或禁用 EasyTimeline 扩展,暂无其他公开信息。
原始情报
XML injection (aka blind XPath injection) vulnerability in The Wikimedia Foundation Mediawiki – EasyTimeline extension allows XML Injection.
This issue affects Mediawiki – EasyTimeline extension: before 1.46.1, 1.45.5, 1.43.10.