CVE-2026-104452 YesWiki 文件管理器跨站请求伪造漏洞
影响攻击者可诱导管理员删除或永久清除页面附件
YesWiki 4.6.7 之前的版本在文件管理器页面处理逻辑中存在跨站请求伪造漏洞。该处理程序在处理 GET 请求时未校验 CSRF 令牌即执行附件删除操作。攻击者可诱使已登录的页面所有者或管理员访问特制链接,从而删除或清空页面附件。
影响范围
YesWiki 4.6.7 之前的版本。具体受影响版本范围以官方公告为准,暂无更多公开信息。
漏洞详情
漏洞类型为跨站请求伪造(CSRF)。成因是文件管理器在处理 do=del、erase 或 emptytrash 等 GET 请求时未验证 CSRF 令牌,直接执行附件删除或清空回收站操作。攻击者只需构造包含上述参数的链接,诱导已登录用户点击即可触发删除,无需获取用户凭据。
利用条件与风险
利用前提是目标用户已登录 YesWiki 且被诱导访问恶意链接,属于需要用户交互的攻击。实战中可造成页面附件被删除或永久清除,导致数据丢失,但不会直接导致代码执行或权限提升。
修复建议
建议升级至 YesWiki 4.6.7 或更高版本。临时缓解措施包括:避免在登录状态下点击来源不明的链接,或在 Web 层对文件管理器相关 GET 请求增加 CSRF 校验与来源限制。具体修复方案以官方公告为准。
YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the filemanager page handler, which deletes page attachments on GET requests without validating a CSRF token. Attackers can lure a logged-in page owner or administrator into a top-level GET navigation with do=del, erase, or emptytrash, deleting or permanently purging the page’s attachments.