EmbedVideo 扩展是一个 MediaWiki 扩展,它添加了一个名为 的解析器函数以及多种解析器标签,用于嵌入来自各类视频分享服务的视频片段。在 4.1.0 版本之前, (位于 )会将攻击者可控的未知服务名称插入到异常文本中;而 则通过 HTML 输出路径返回该文本,且未进行中和(neutralization)处理。 解析器函数和 解析器形式均可触发此错误路径。能够编辑 Wiki 页面的用户可以在错误输出中注入存储型 HTML 或 JavaScript,导致在渲染该页面的访问者的浏览器中执行代码(即在 Wi
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| StarCitizenWiki | mediawiki-extensions-EmbedVideo | < 4.1.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-55691 | 8.6 HIGH | EmbedVideo 存储型 XSS 漏洞 |
| CVE-2026-55692 | 7.5 HIGH | MediaWiki EmbedVideo 扩展存储型XSS漏洞 |
暂无评论