Page MenuHomePhabricator

CVE-2025-32070:XSSes in AJAXPoll
Closed, ResolvedPublicSecurity

Description

Source: https://gerrit.wikimedia.org/r/plugins/gitiles/mediawiki/extensions/AJAXPoll/+/6a7aa1b320d3e87e14288e2f889930ea2b98b055/includes/AJAXPoll.php#415
Reproduction steps:

  1. Set a vulnerable system message (such as ajaxpoll-no-vote-results-after-voting) to an XSS payload
  2. Render a <poll> that displays said message

Screenshot:

2025-03-21_17-46.png (1,680×837 px, 41 KB)

Event Timeline

Change #1130013 merged by jenkins-bot:

[mediawiki/extensions/AJAXPoll@master] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130013

Change #1130014 had a related patch set uploaded (by BlankEclair; author: BlankEclair):

[mediawiki/extensions/AJAXPoll@REL1_43] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130014

Change #1130015 had a related patch set uploaded (by BlankEclair; author: BlankEclair):

[mediawiki/extensions/AJAXPoll@REL1_42] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130015

Change #1130016 had a related patch set uploaded (by BlankEclair; author: BlankEclair):

[mediawiki/extensions/AJAXPoll@REL1_39] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130016

Change #1130014 merged by jenkins-bot:

[mediawiki/extensions/AJAXPoll@REL1_43] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130014

Change #1130016 merged by jenkins-bot:

[mediawiki/extensions/AJAXPoll@REL1_39] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130016

Change #1130015 merged by jenkins-bot:

[mediawiki/extensions/AJAXPoll@REL1_42] SECURITY: Escape various interface messages

https://gerrit.wikimedia.org/r/1130015

Mstyles renamed this task from XSSes in AJAXPoll to CVE-2025-32070:XSSes in AJAXPoll.Apr 11 2025, 5:08 PM
Mstyles changed the visibility from "Custom Policy" to "Public (No Login Required)".
Mstyles changed the edit policy from "Custom Policy" to "All Users".