PT-2024-32649 · Mediawiki · Mediawiki Citizen Skin

Blankeclair

·

Publicado

2024-09-30

·

Atualizado

2025-08-25

·

CVE-2024-47536

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do MediaWiki Citizen Skin anteriores à 2.31.0
Descrição
A vulnerabilidade permite que um usuário com o direito editmyprivateinfo ou que, de alguma outra forma, possa alterar seu nome, execute um ataque de auto-XSS definindo seu “nome real” como uma carga de XSS. Isso pode ser feito modificando o campo “nome real” nas preferências do usuário para incluir código de script malicioso, como <script>alert(“Admin com propensão a auto-XSSes”)</script>. A vulnerabilidade é acionada quando o usuário salva suas configurações e o tema Citizen é utilizado.
Recomendações
Para versões anteriores à 2.31.0, atualize para a versão 2.31.0 ou posterior para corrigir a vulnerabilidade. Como solução temporária, considere restringir a capacidade dos usuários de alterar seus nomes ou limitar o acesso ao campo “nome real” nas preferências do usuário para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47536
GHSA-62R2-GCXR-426X

Produtos afetados

Mediawiki Citizen Skin