Gemiddeld · 4.9 PHP-packages GHSA-v65j-hff3-753c CVE-2026-57440 PKSA-1f7b-5f9b-ggt9
Opgeslagen XSS-kwetsbaarheid in MediaWiki EmbedVideo-extensie (CVE-2026-57440)
De MediaWiki-extensie EmbedVideo, in versies tot en met 4.0.0, saneert video-URL's niet wanneer de instelling $wgEmbedVideoRequireConsent is uitgeschakeld. Hierdoor kunnen aanvallers HTML/JavaScript injecteren via een misvormde video-URL of -ID. Versie 4.1.0 verhelpt het probleem.
AI-samenvatting
Er is een cross-site scripting-kwetsbaarheid vastgesteld in EmbedVideo, een MediaWiki-extensie waarmee via de parserfunctie #ev en bijbehorende parsertags video's van externe videodiensten kunnen worden ingesloten. Het probleem doet zich voor wanneer een niet-standaard configuratie-optie, $wgEmbedVideoRequireConsent, is uitgeschakeld. Deze briefing zet op een rij wat bekend is over de kwetsbaarheid, wie er getroffen worden en welke actie nodig is.
Wat is er gebeurd
EmbedVideo, een MediaWiki-extensie voor het insluiten van video's via de #ev-parserfunctie en parsertags, bevat een cross-site scripting-kwetsbaarheid die wordt bijgehouden als CVE-2026-57440. Wanneer de configuratie-instelling $wgEmbedVideoRequireConsent is uitgeschakeld (dit is niet de standaardinstelling), worden video-URL's die aan de extensie worden meegegeven zonder juiste sanering in het src-attribuut van een iframe geplaatst.
Technische oorzaak
De kwetsbaarheid is geclassificeerd als CWE-79, Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting'). Een misvormde URL of video-ID kan zo worden opgesteld dat deze met behulp van dubbele aanhalingstekens buiten het src-attribuut van de iframe breekt, waardoor een aanvaller willekeurige HTML of JavaScript in de resulterende pagina kan injecteren. Dit treedt alleen op wanneer $wgEmbedVideoRequireConsent is uitgeschakeld, aangezien deze instelling normaliter van invloed is op hoe video-URL's worden verwerkt vóór weergave.
Waarom dit belangrijk is
De kwetsbaarheid heeft een CVSS-basisscore van 7,5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N), wat betekent dat deze op afstand via het netwerk is te misbruiken, geen privileges vereist, geen gebruikersinteractie nodig heeft en een lage aanvalscomplexiteit kent. De impact op vertrouwelijkheid wordt als hoog beoordeeld. Omdat de geïnjecteerde inhoud wordt opgeslagen op een wikipagina (opgeslagen XSS), kan elke bezoeker die de pagina met de kwaadaardige embed later bekijkt, hierdoor worden getroffen.
Wie wordt getroffen
Dit treft MediaWiki-sites die de extensie starcitizenwiki/embedvideo gebruiken (versies tot en met 4.0.0) waarbij de niet-standaard configuratie-optie $wgEmbedVideoRequireConsent is uitgeschakeld. Sites die met de standaardconfiguratie draaien (consent ingeschakeld) worden in de beschikbare feiten niet als getroffen beschreven.
Getroffen versies
Alle versies vanaf de eerste release tot en met versie 4.0.0 van starcitizenwiki/embedvideo zijn getroffen.
Oplossingen en mitigatie
Versie 4.1.0 van starcitizenwiki/embedvideo bevat een patch voor deze kwetsbaarheid. Sitebeheerders wordt geadviseerd te updaten naar versie 4.1.0 of hoger.
Aanbevolen actie
Werk de EmbedVideo-extensie zo snel mogelijk bij naar versie 4.1.0 of hoger. Als directe update niet mogelijk is, zorg er dan voor dat $wgEmbedVideoRequireConsent ingeschakeld blijft (de standaardinstelling), aangezien de kwetsbaarheid zich alleen voordoet wanneer deze optie is uitgeschakeld.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Waarom deze score
PatchBriefing kent dit advies een score toe van 4,9 op 10. Dit weerspiegelt de CVSS-basisscore van 7,5, die het grootste deel van de score bepaalt omdat de kwetsbaarheid op afstand en zonder authenticatie of gebruikersinteractie is te misbruiken en een hoge impact heeft op vertrouwelijkheid. Kleinere bijdragen komen van het feit dat de aanval ongeauthenticeerd en op afstand uitvoerbaar is, en dat er geen gebruikersinteractie vereist is. Er is geen bewijs van actief misbruik in het wild, geen publiek beschikbare exploitcode, en er is al een patch beschikbaar — factoren die de totaalscore gematigd houden in plaats van kritiek. Er is geen EPSS-bijdrage toegepast omdat de EPSS-gegevens in de brongegevens niet consistent waren opgenomen in de scoringsfactoren.
Getroffen versies
- starcitizenwiki/embedvideo <= 4.0.0
- kwetsbaar
- starcitizenwiki/embedvideo <=4.0.0
- kwetsbaar
- ≥ 4.1.0
- gepatcht
Gemelde oplossingen
Versie 4.1.0 van starcitizenwiki/embedvideo bevat een patch voor deze kwetsbaarheid. Sitebeheerders wordt geadviseerd te updaten naar versie 4.1.0 of hoger.
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail