Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XWiki Platform (CVE-2025-29925)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2025
Última modificación:
30/04/2025

Descripción

XWiki Platform es una plataforma wiki genérica. Antes de las versiones 15.10.14, 16.4.6 y 16.10.0-rc-1, las páginas protegidas se listaban al solicitar los endpoints REST /rest/wikis/[wikiName]/pages, incluso si el usuario no tenía permisos de visualización. Esto es especialmente cierto si toda la wiki está protegida con la opción "Impedir que usuarios no registrados vean las páginas": el endpoint seguiría listando las páginas de la wiki, aunque solo para la wiki principal. El problema se ha corregido en XWiki 15.10.14, 16.4.6 y 16.10.0RC1. En estas versiones, el endpoint aún se puede solicitar, pero el resultado se filtra según los permisos de las páginas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 1.9 (incluyendo) 15.10.14 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.4.6 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 16.5.0 (incluyendo) 16.10.0 (incluyendo)