关键漏洞信息 漏洞类型 Stored XSS 影响的包 Citizen (MediaWiki) 受影响版本 >= 93c36ac778397e0e7c46cf7ad54c8717d45ce1594918f11cb1e5d848265f1bdb9ce5d0cccd8dfee65 漏洞描述 Summary: 多个系统消息以原始HTML形式插入到CommandPaletteFooter中,允许任何可以编辑这些消息的人将任意HTML插入DOM。 Details: 消息使用 输出模式检索,并作为原始HTML插入( )。 PoC 1. 编辑 , , 和 模板为 。 2. 打开命令面板。 影响 影响具有 但没有 用户权限的wiki。 严重性 CVSS v3 基本指标 - 攻击向量: 网络 - 攻击复杂度: 低 - 必需权限: 高 - 用户交互: 无 - 范围: 不变 - 机密性: 高 - 完整性: 高 - 可用性: 无 CVE ID: CVE-2025-49575 弱点: CWE-79, CWE-80 报告者 SomeMWDev