CVE-2026-100238 MediaWiki Flow Extension 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在其他用户浏览页面时执行
MediaWiki 的 Flow Extension 在网页生成过程中未正确中和用户输入,存在存储型跨站脚本(XSS)漏洞。攻击者可将恶意脚本持久化存储于页面中,当其他用户访问相关页面时脚本被触发执行。该漏洞由 Wikimedia Foundation 披露,CVE 编号为 CVE-2026-100238。
影响范围
受影响版本为 MediaWiki Flow Extension 1.46.1、1.45.5、1.43.10 之前的版本(即 from * before 1.46.1, 1.45.5, 1.43.10)。
漏洞详情
漏洞类型为存储型 XSS(CWE-79),成因是网页生成阶段对用户输入未做充分的转义或中和处理。攻击者可将包含恶意脚本的内容提交并存储到 Flow 讨论页面中,当其他用户浏览该内容时,脚本会在其浏览器上下文中执行。
利用条件与风险
利用需攻击者能够向 Flow 页面提交内容,且受害者访问被污染的页面。实战中可导致会话劫持、凭证窃取或冒充用户执行操作,风险等级为 MEDIUM。
修复建议
建议升级至 MediaWiki Flow Extension 1.46.1、1.45.5 或 1.43.10 及更高版本。临时缓解措施暂无公开信息。
Improper Neutralization of Input During Web Page Generation (XSS or ‘Cross-site Scripting’) vulnerability in Wikimedia Foundation Mediawiki – Flow Extension allows Stored XSS.
This issue affects Mediawiki – Flow Extension: from * before 1.46.1, 1.45.5, 1.43.10.