Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en /inc/parser/xhtml.php en DokuWiki (CVE-2017-12980)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/08/2017
Última modificación:
20/04/2025

Descripción

DokuWiki en su versión 2017-02-19c tiene XSS almacenado cuando presenta un canal RSS o Atom malicioso, en /inc/parser/xhtml.php. Un atacante puede crear o editar una wiki que emplee datos RSS o Atom desde un servidor controlado por el atacante para desencadenar la ejecución de JavaScript. JavaScript puede estar presente en un campo de autor, tal y como demuestra el elemento dc:creator.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dokuwiki:dokuwiki:*:*:*:*:*:*:*:* 2017-02-19c (incluyendo)