天下漏洞,尽知其名
MEDIUM

CVE-2026-103050 MediaWiki MassMessage 扩展存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在他人浏览器中执行

MEDIUM
暂无 CVSS 评分
AI 研判

MediaWiki 的 MassMessage 扩展在生成网页时未正确中和用户输入,存在存储型跨站脚本(XSS)漏洞。攻击者可将恶意脚本持久化存储于页面中,当其他用户访问时脚本自动执行。该漏洞由 Wikimedia Foundation 披露,编号 CVE-2026-103050。

影响范围

MediaWiki MassMessage 扩展

受影响版本为 MediaWiki MassMessage 扩展 1.46.1、1.45.5、1.43.10 之前的版本。

漏洞详情

漏洞类型为存储型 XSS(CWE-79),成因是 MassMessage 扩展在网页生成阶段对输入数据过滤/转义不当。攻击者可将包含恶意 JavaScript 的内容提交并存储到受影响页面,其他用户浏览该页面时脚本在其浏览器上下文中执行,从而窃取会话 Cookie、冒充用户操作或进行钓鱼。

利用条件与风险

利用需攻击者能够向 MassMessage 相关功能提交内容,且受害者访问被注入的页面;实战中可导致会话劫持、权限提升等风险,CVSS 评级为 MEDIUM。

修复建议

建议升级 MassMessage 扩展至 1.46.1、1.45.5、1.43.10 或更高版本;暂无公开信息说明其他临时缓解措施。

原始情报

Improper neutralization of input during web page generation (‘cross-site scripting’) vulnerability in The Wikimedia Foundation Mediawiki – MassMessage extension allows Stored XSS.

This issue affects Mediawiki – MassMessage extension: before 1.46.1, 1.45.5, 1.43.10.