CVE-2026-34093Wikimedia Foundation MediaWiki 中存在敏感信息泄露漏洞。该漏洞源于程序文件 includes/Specials/SpecialUserRights.Php 处理逻辑不当。未经授权的攻击者可利用此漏洞,在无需认证且无用户交互的情况下,通过网络远程获取部分敏感信息。受影响的版本包括 1.43.7、1.44.4 和 1.45.2 之前的所有版本,建议管理员及时采取修复措施。
该漏洞位于 MediaWiki 的用户权限管理模块中,具体涉及 `includes/Specials/SpecialUserRights.php` 文件。由于该特定功能在处理用户权限变更或查询请求时,未对访问者身份进行严格的验证,导致未经身份验证的远程攻击者可以构造特定的 HTTP 请求访问受限页面。攻击者无需任何用户交互,即可利用此漏洞绕过访问控制机制。尽管 CVSS 评分显示机密性影响仅为低(C:L),但攻击者可能借此获取系统内部用户列表、特定用户组的权限分配情况或其他不应公开的配置信息。由于攻击向量为网络(AV:N)且复杂度低(AC:L),无需权限(PR:N),这使得漏洞利用门槛较低。攻击者可通过自动化脚本批量扫描受影响版本的服务器,进而为后续的定向攻击收集情报。