Ad

CVE-2026-53529

MEDIUM CVSS 4.0: 4,8 EPSS 0.24%
Обновлено 22 августа 2026
Payload
Параметр Значение
CVSS 4,8 (MEDIUM)
Устранено в версии 0.10.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

LeafWiki — это самостоятельная вики. До версии 0.10.2 заголовки страниц, возвращаемые API поиска, могли отображаться во внешнем интерфейсе как необработанный HTML. Пользователь с правами редактора или администратора может создавать или изменять заголовок страницы, содержащий полезную нагрузку HTML/JavaScript.

Когда другой пользователь искал соответствующий термин, полезная нагрузка могла выполняться в браузере жертвы. Влияние зависит от конфигурации развертывания. Если включен `--public-access`, это может повлиять на неаутентифицированных посетителей.

В развертываниях только с аутентификацией эта проблема может быть использована для межпользовательского XSS против вошедших в систему пользователей, которые могут получить доступ к результатам поиска. Проблема была исправлена ​​в версии 0.10.2 путем обеспечения того, чтобы заголовки страниц, контролируемые автором, в результатах поиска не интерпретировались браузером как необработанный HTML, сохраняя при этом подсветку результатов поиска.

Показать оригинальное описание (EN)

LeafWiki is a self-hosted wiki. Prior to version 0.10.2, page titles returned by the search API could be rendered as raw HTML in the frontend. A user with editor or administrator permissions could create or modify a page title containing an HTML/JavaScript payload. When another user searched for a matching term, the payload could execute in the victim’s browser. The impact depends on deployment configuration. With `--public-access` enabled, unauthenticated visitors could be affected. In authenticated-only deployments, the issue could be used for cross-user XSS against logged-in users who can access search results. The issue has been fixed in version 0.10.2 by ensuring that author-controlled page titles in search results are not interpreted as raw HTML by the browser while preserving search result highlighting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0