Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 PHP-packages GHSA-v65j-hff3-753c CVE-2026-57440 PKSA-1f7b-5f9b-ggt9

Opgeslagen XSS-kwetsbaarheid in MediaWiki EmbedVideo-extensie (CVE-2026-57440)

De MediaWiki-extensie EmbedVideo, in versies tot en met 4.0.0, saneert video-URL's niet wanneer de instelling $wgEmbedVideoRequireConsent is uitgeschakeld. Hierdoor kunnen aanvallers HTML/JavaScript injecteren via een misvormde video-URL of -ID. Versie 4.1.0 verhelpt het probleem.

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een cross-site scripting-kwetsbaarheid vastgesteld in EmbedVideo, een MediaWiki-extensie waarmee via de parserfunctie #ev en bijbehorende parsertags video's van externe videodiensten kunnen worden ingesloten. Het probleem doet zich voor wanneer een niet-standaard configuratie-optie, $wgEmbedVideoRequireConsent, is uitgeschakeld. Deze briefing zet op een rij wat bekend is over de kwetsbaarheid, wie er getroffen worden en welke actie nodig is.

Wat is er gebeurd

EmbedVideo, een MediaWiki-extensie voor het insluiten van video's via de #ev-parserfunctie en parsertags, bevat een cross-site scripting-kwetsbaarheid die wordt bijgehouden als CVE-2026-57440. Wanneer de configuratie-instelling $wgEmbedVideoRequireConsent is uitgeschakeld (dit is niet de standaardinstelling), worden video-URL's die aan de extensie worden meegegeven zonder juiste sanering in het src-attribuut van een iframe geplaatst.

Technische oorzaak

De kwetsbaarheid is geclassificeerd als CWE-79, Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting'). Een misvormde URL of video-ID kan zo worden opgesteld dat deze met behulp van dubbele aanhalingstekens buiten het src-attribuut van de iframe breekt, waardoor een aanvaller willekeurige HTML of JavaScript in de resulterende pagina kan injecteren. Dit treedt alleen op wanneer $wgEmbedVideoRequireConsent is uitgeschakeld, aangezien deze instelling normaliter van invloed is op hoe video-URL's worden verwerkt vóór weergave.

Waarom dit belangrijk is

De kwetsbaarheid heeft een CVSS-basisscore van 7,5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N), wat betekent dat deze op afstand via het netwerk is te misbruiken, geen privileges vereist, geen gebruikersinteractie nodig heeft en een lage aanvalscomplexiteit kent. De impact op vertrouwelijkheid wordt als hoog beoordeeld. Omdat de geïnjecteerde inhoud wordt opgeslagen op een wikipagina (opgeslagen XSS), kan elke bezoeker die de pagina met de kwaadaardige embed later bekijkt, hierdoor worden getroffen.

Wie wordt getroffen

Dit treft MediaWiki-sites die de extensie starcitizenwiki/embedvideo gebruiken (versies tot en met 4.0.0) waarbij de niet-standaard configuratie-optie $wgEmbedVideoRequireConsent is uitgeschakeld. Sites die met de standaardconfiguratie draaien (consent ingeschakeld) worden in de beschikbare feiten niet als getroffen beschreven.

Getroffen versies

Alle versies vanaf de eerste release tot en met versie 4.0.0 van starcitizenwiki/embedvideo zijn getroffen.

Oplossingen en mitigatie

Versie 4.1.0 van starcitizenwiki/embedvideo bevat een patch voor deze kwetsbaarheid. Sitebeheerders wordt geadviseerd te updaten naar versie 4.1.0 of hoger.

Aanbevolen actie

Werk de EmbedVideo-extensie zo snel mogelijk bij naar versie 4.1.0 of hoger. Als directe update niet mogelijk is, zorg er dan voor dat $wgEmbedVideoRequireConsent ingeschakeld blijft (de standaardinstelling), aangezien de kwetsbaarheid zich alleen voordoet wanneer deze optie is uitgeschakeld.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Waarom deze score

PatchBriefing kent dit advies een score toe van 4,9 op 10. Dit weerspiegelt de CVSS-basisscore van 7,5, die het grootste deel van de score bepaalt omdat de kwetsbaarheid op afstand en zonder authenticatie of gebruikersinteractie is te misbruiken en een hoge impact heeft op vertrouwelijkheid. Kleinere bijdragen komen van het feit dat de aanval ongeauthenticeerd en op afstand uitvoerbaar is, en dat er geen gebruikersinteractie vereist is. Er is geen bewijs van actief misbruik in het wild, geen publiek beschikbare exploitcode, en er is al een patch beschikbaar — factoren die de totaalscore gematigd houden in plaats van kritiek. Er is geen EPSS-bijdrage toegepast omdat de EPSS-gegevens in de brongegevens niet consistent waren opgenomen in de scoringsfactoren.

Getroffen versies

starcitizenwiki/embedvideo <= 4.0.0
kwetsbaar
starcitizenwiki/embedvideo <=4.0.0
kwetsbaar
≥ 4.1.0
gepatcht

Gemelde oplossingen

Versie 4.1.0 van starcitizenwiki/embedvideo bevat een patch voor deze kwetsbaarheid. Sitebeheerders wordt geadviseerd te updaten naar versie 4.1.0 of hoger.

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
Opgeslagen XSS-kwetsbaarheid in MediaWiki EmbedVideo-extensie (CVE-2026-57440)
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail