PT-2026-95461 · Unknown · Semantic Mediawiki
CVE-2025-61682
·
Publicado
2026-09-18
·
Atualizado
2026-09-18
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Semantic MediaWiki versões 3.1.0 through 6.x
Description
Cross-Site Scripting (XSS) armazenado é possível através de wikitext porque a extensão insere o valor não sanitizado de um atributo de dados no Document Object Model (DOM) como HTML. Especificamente, no arquivo
ext.smw.js, o atributo data-subtab de elementos com a classe smw-subtab é analisado como JSON e anexado ao innerHTML do elemento. Como a maioria dos atributos de dados pode ser usada em wikitext, um usuário com permissões de edição pode inserir HTML e JavaScript arbitrários.Recommendations
Atualize o Semantic MediaWiki para a versão 7.0.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Semantic Mediawiki