关键信息 漏洞类型 Stored XSS 影响范围 Package: Citizen (MediaWiki) Affected Versions: >= 93c36ac778397e0e7c46cf7ad a0296afaedbe1a277337a2d b1e5d848265f1bd 8f1da83cb3a79b9ab 描述 Summary: - 和 系统消息被插入到原始 HTML 中,允许任何可以编辑这些消息的人在 DOM 中插入任意 HTML。 Details: - 系统消息通过 Mustache 模板作为原始 HTML 插入。 PoC 1. 编辑 和 为 和 。 2. 打开搜索栏并搜索一个不存在的页面以显示“无结果”消息。 影响 影响那些具有 但没有 用户权限的维基。 严重性 Severity: Moderate (6.5/10) CVSS v3 base metrics: - Attack vector: Network - Attack complexity: Low - Privileges required: High - User interaction: None - Scope: Unchanged - Confidentiality: High - Integrity: High - Availability: None CVE ID CVE-2025-49576 弱点 CWE-79, CWE-80 报告者 SomeMWDev