CVE-2026-104450 YesWiki pointimage 授权缺失导致存储型 XSS 漏洞
影响未授权攻击者可向任意页面注入恶意脚本,导致存储型 XSS
YesWiki 4.6.7 之前版本的 pointimage 动作(tools/attach/actions/pointimage.php)存在授权缺失缺陷,保存内容时绕过了写入 ACL 检查。未认证攻击者可通过 POST 请求向渲染 {{pointimage}} 的任意页面追加原始 HTML 或 JavaScript。
影响范围
YesWiki 4.6.7 之前的版本,具体受影响版本范围以官方公告为准。
漏洞详情
漏洞类型为授权缺失(CWE-862)导致的存储型跨站脚本。成因是 pointimage 动作在保存攻击者指定的 pagetag、title、description 字段时未正确校验写入权限,绕过了页面的写 ACL。攻击者无需认证即可向任意渲染 {{pointimage}} 的页面注入原始 HTML/JavaScript,脚本在访问者及管理员浏览器中执行。
利用条件与风险
利用无需认证,仅需目标页面渲染 {{pointimage}},攻击者可持久化注入脚本,可能窃取会话或管理员凭证,实战风险较高。
修复建议
升级至 YesWiki 4.6.7 或更高版本;临时缓解可限制 pointimage 动作访问、加强写权限校验或对相关输入进行过滤。
YesWiki before 4.6.7 contains a missing authorization flaw in the pointimage action (tools/attach/actions/pointimage.php), which saves content to an attacker-chosen page with write ACL checks bypassed. Unauthenticated attackers can POST pagetag, title, and description fields to any page rendering {{pointimage}} to append raw HTML or JavaScript to any wiki page, including pages whose write ACL restricts editing, causing stored cross-site scripting in viewers’ and administrators’ browsers.