天下漏洞,尽知其名
MEDIUM

CVE-2026-104449 YesWiki 访问控制漏洞

影响未授权攻击者可覆盖任意 Wiki 页面内容,造成篡改与内容破坏

AI 研判

YesWiki 4.6.7 之前版本存在访问控制缺陷,未认证攻击者可通过 Bazar 条目创建流程覆盖任意已存在的 Wiki 页面。攻击者可提交带有与目标页面匹配的 id_fiche 的构造条目,从而绕过写入 ACL 限制修改页面正文。

影响范围

YesWiki

YesWiki 4.6.7 之前的版本。具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞属于访问控制不当(授权绕过)。Bazar 条目创建流程未正确校验提交的 id_fiche 是否对应已有页面及当前用户是否有权编辑该页面,导致攻击者可用受控 id_fiche 指向任意现有页面并覆盖其正文。利用方式为向条目创建接口提交构造请求,无需认证即可实现批量篡改。

利用条件与风险

利用无需认证,攻击者只需能访问 Bazar 条目创建接口即可覆盖页面,实战中可造成大规模内容篡改与破坏,风险较高。

修复建议

建议升级至 YesWiki 4.6.7 或更高版本。若无法立即升级,可限制 Bazar 条目创建接口的访问或加强 id_fiche 与写入权限校验作为临时缓解。

原始情报

YesWiki before 4.6.7 contains an access control vulnerability allowing unauthenticated attackers to overwrite any existing wiki page, including pages whose write ACL restricts editing, via the Bazar entry-creation flow. Attackers can submit a crafted entry with an attacker-controlled id_fiche matching an existing page, overwriting its body for mass defacement and content destruction.