天下漏洞,尽知其名
MEDIUM

CVE-2026-100245 MediaWiki Wikibase 扩展存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在他人浏览器中执行

MEDIUM
暂无 CVSS 评分
AI 研判

MediaWiki 的 Wikibase 扩展在网页生成过程中未正确中和用户输入,存在存储型跨站脚本(XSS)漏洞。攻击者可将恶意脚本持久化存储于页面中,当其他用户访问时脚本自动执行。该漏洞由 Wikimedia Foundation 披露,CVE 编号为 CVE-2026-100245,评级为 MEDIUM。

影响范围

MediaWiki Wikibase Extension

受影响版本为 Wikibase 扩展 1.46.1、1.45.5、1.43.10 之前的版本(即低于上述对应分支修复版本)。

漏洞详情

漏洞类型为存储型 XSS(CWE-79),成因是 Wikibase 扩展在生成网页时未对用户可控输入进行充分转义或过滤。攻击者可将恶意脚本内容提交并保存到受影响页面或数据项中,脚本被持久存储。当其他用户浏览该内容时,脚本在其浏览器上下文中执行,可能导致会话劫持、凭证窃取或页面篡改。

利用条件与风险

利用通常需要攻击者具备向受影响 Wikibase 内容提交数据的能力(如编辑权限),随后诱导其他用户访问被污染页面。实战中可导致用户会话或敏感信息泄露,具体危害取决于站点配置与用户权限。

修复建议

建议升级 Wikibase 扩展至 1.46.1、1.45.5、1.43.10 或更高版本。临时缓解措施暂无公开信息,可考虑限制不可信用户的内容编辑权限并加强输入过滤。

原始情报

Improper Neutralization of Input During Web Page Generation (XSS or ‘Cross-site Scripting’) vulnerability in Wikimedia Foundation Mediawiki – Wikibase Extension allows Stored XSS.

This issue affects Mediawiki – Wikibase Extension: from * before 1.46.1, 1.45.5, 1.43.10.