PT-2025-25344 · Mediawiki · Mediawiki Citizen Skin

Somemwdev

·

Publicado

2025-06-11

·

Atualizado

2025-08-22

·

CVE-2025-49575

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas mediawiki-skins-Citizen versões anteriores a 3.3.1
Descrição O problema afeta o skin Citizen do MediaWiki, permitindo XSS armazenado nas mensagens de dica da Paleta de Comandos. Isso ocorre porque várias mensagens do sistema são inseridas no CommandPaletteFooter como HTML bruto, permitindo que qualquer pessoa que possa editar essas mensagens insira HTML arbitrário no DOM. Isso impacta wikis onde um grupo possui o direito de usuário editinterface, mas não o editsitejs.
Recomendações Para versões anteriores a 3.3.1, atualize para a versão 3.3.1 para resolver o problema. Como solução temporária, considere restringir o direito de usuário editinterface para prevenir a edição não autorizada de mensagens do sistema.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-49575
GHSA-4C2H-67QQ-VM87

Produtos afetados

Mediawiki Citizen Skin