CVE-2024-47781

CreateWiki is an extension used at Miraheze for requesting & creating wikis. The name of requested wikis is not escaped on Special:RequestWikiQueue, so a user can insert arbitrary HTML that is displayed in the request wiki queue when requesting a wiki. If a wiki creator comes across the XSS payload, their user session can be abused to retrieve deleted wiki requests, which typically contains private information. Likewise, this can also be abused on those with the ability to suppress requests to view sensitive information. This issue has been patched with commit `693a220` and all users are advised to apply the patch. Users unable to upgrade should disable Javascript and/or prevent access to the vulnerable page (Special:RequestWikiQueue).
Configurations

Configuration 1 (hide)

cpe:2.3:a:miraheze:createwiki:*:*:*:*:*:*:*:*

History

14 Nov 2024, 18:19

Type Values Removed Values Added
First Time Miraheze createwiki
Miraheze
CPE cpe:2.3:a:miraheze:createwiki:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1
References () https://github.com/miraheze/CreateWiki/commit/693a220f399ee7eb4d00e77c3c667e864b1bd306 - () https://github.com/miraheze/CreateWiki/commit/693a220f399ee7eb4d00e77c3c667e864b1bd306 - Patch
References () https://github.com/miraheze/CreateWiki/security/advisories/GHSA-h527-jh77-5g7j - () https://github.com/miraheze/CreateWiki/security/advisories/GHSA-h527-jh77-5g7j - Vendor Advisory
References () https://issue-tracker.miraheze.org/T12693 - () https://issue-tracker.miraheze.org/T12693 - Issue Tracking, Product

10 Oct 2024, 12:57

Type Values Removed Values Added
Summary
  • (es) CreateWiki es una extensión que se utiliza en Miraheze para solicitar y crear wikis. El nombre de los wikis solicitados no se escapa en Special:RequestWikiQueue, por lo que un usuario puede insertar HTML arbitrario que se muestra en la cola de solicitudes de wikis cuando solicita una wiki. Si un creador de wiki se encuentra con el payload XSS, su sesión de usuario puede ser utilizada de forma abusiva para recuperar solicitudes de wiki eliminadas, que normalmente contienen información privada. Del mismo modo, esto también puede ser utilizado de forma abusiva por aquellos que tienen la capacidad de suprimir solicitudes para ver información confidencial. Este problema se ha corregido con el commit `693a220` y se recomienda a todos los usuarios que apliquen el parche. Los usuarios que no puedan actualizar deben desactivar Javascript y/o evitar el acceso a la página vulnerable (Special:RequestWikiQueue).

07 Oct 2024, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-10-07 22:15

Updated : 2024-11-14 18:19


NVD link : CVE-2024-47781

Mitre link : CVE-2024-47781

CVE.ORG link : CVE-2024-47781


JSON object : View

Products Affected

miraheze

  • createwiki
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')