CVE-2026-0670CVE-2026-0670是MediaWiki的ProofreadPage扩展中存在的一个跨站脚本(XSS)漏洞。该漏洞由于在网页生成过程中对用户输入的不当处理导致,攻击者可以通过在受影响页面注入恶意JavaScript代码来窃取用户会话Cookie、劫持用户账户或进行钓鱼攻击。此漏洞影响MediaWiki的1.45、1.44、1.43和1.39版本。ProofreadPage扩展主要用于维基百科等Wiki平台上的校对对稿功能,允许用户标记和审核页面内容。由于该扩展处理用户提交的内容时未对特殊字符进行充分过滤,攻击者可以在页面中嵌入恶意脚本,当其他用户查看该页面时脚本将在其浏览器上下文中执行。此漏洞无需特殊权限即可利用,但需要用户交互(如点击链接或访问特定页面)。CVSS评分为6.1,属于中危漏洞。
该漏洞属于存储型XSS(Stored XSS)或反射型XSS(Reflected XSS),具体取决于ProofreadPage扩展的实现方式。攻击者通过在ProofreadPage的输入字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=恶意代码>。由于扩展在处理用户提交的校对内容时未进行适当的输入验证和输出编码,恶意代码被直接存储或反射到页面HTML中。当其他用户访问包含恶意代码的页面时,浏览器会将其解析为可执行脚本,从而在用户上下文中执行。ProofreadPage扩展通常包含页面状态标记(如已校对、待审核等)和注释功能,这些输入点可能未对HTML特殊字符进行转义。攻击者可利用此漏洞窃取认证令牌、模拟用户操作或重定向用户到恶意站点。修复方案应在输出时对所有用户可控数据进行HTML实体编码,并实施内容安全策略(CSP)以缓解XSS攻击。