Vulnerabilidad en XWiki Platform (CVE-2025-29926)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
19/03/2025
Última modificación:
13/05/2025
Descripción
XWiki Platform es una plataforma wiki genérica. Antes de las versiones 15.10.15, 16.4.6 y 16.10.0, cualquier usuario podía explotar la API REST de WikiManager para crear una nueva wiki, donde podía convertirse en administrador y, por lo tanto, realizar otros ataques a la granja. Tenga en cuenta que esta API REST no está incluida en XWiki Standard por defecto: debe instalarse manualmente mediante el administrador de extensiones. El problema se ha corregido en las versiones 15.10.15, 16.4.6 y 16.10.0 del módulo REST.
Impacto
Puntuación base 4.0
7.90
Gravedad 4.0
ALTA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 5.4.1 (incluyendo) | 15.10.15 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 16.0.0 (incluyendo) | 16.4.6 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 16.5.0 (incluyendo) | 16.10.0 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:5.4:-:*:*:*:*:*:* | ||
cpe:2.3:a:xwiki:xwiki:5.4:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página