CVE-2026-100240 MediaWiki TemplateSandbox 扩展缺失授权漏洞
影响攻击者可越权访问受 ACL 限制的功能
AI 研判
MediaWiki 的 TemplateSandbox 扩展存在缺失授权(Missing Authorization)漏洞,允许访问未被 ACL 正确约束的功能。该问题影响 TemplateSandbox 扩展 1.46.1、1.45.5、1.43.10 之前的版本。攻击者可借此绕过权限限制执行本应受限的操作。
影响范围
MediaWiki TemplateSandbox 扩展
漏洞详情
漏洞类型为缺失授权(CWE-862),成因是扩展在处理相关功能时未正确校验用户权限,导致 ACL 约束失效。攻击者可构造请求访问本应受权限保护的功能接口,从而越权操作。具体利用路径与影响范围暂无公开细节。
利用条件与风险
利用前提为攻击者能够访问受影响的 MediaWiki 实例并调用相关扩展功能,无需高权限即可尝试越权。实战中可能导致敏感功能被未授权访问,风险等级为 HIGH。
修复建议
建议升级 TemplateSandbox 扩展至 1.46.1、1.45.5、1.43.10 或更高版本。若无法立即升级,可暂时禁用该扩展或限制相关功能的访问权限作为缓解措施。
原始情报
Missing Authorization vulnerability in Wikimedia Foundation Mediawiki – TemplateSandbox Extension allows Accessing Functionality Not Properly Constrained by ACLs.
This issue affects Mediawiki – TemplateSandbox Extension: from * before 1.46.1, 1.45.5, 1.43.10.