Vulnerabilidad en XWiki (CVE-2025-46557)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/04/2025
Última modificación:
02/05/2025
Descripción
XWiki es una plataforma wiki genérica. En las versiones 15.3-rc-1 y anteriores a la 15.10.14, 16.0.0-rc-1 y anteriores a la 16.4.6, y 16.5.0-rc-1 y anteriores a la 16.10.0-rc-1, un usuario con acceso a páginas del espacio XWiki (por defecto, cualquiera) puede acceder a la página XWiki.Authentication.Administration y (a menos que se configure un autenticador en xwiki.cfg) cambiar a otro autenticador instalado. Tenga en cuenta que, por defecto, solo hay un autenticador disponible (el autenticador estándar de XWiki). Por lo tanto, si no se instaló ninguna extensión de autenticador, no es posible hacer nada contra un atacante. Además, en la mayoría de los casos, si se instala y utiliza un autenticador SSO (como OIDC o LDAP, por ejemplo), lo peor que puede hacer un atacante es interrumpir la autenticación volviendo al autenticador estándar (esto se debe a que es imposible iniciar sesión con un usuario sin una contraseña guardada, y eso es lo que suele producir el autenticador SSO). Este problema se ha corregido en las versiones 15.10.14, 16.4.6 y 16.10.0-rc-1.
Impacto
Puntuación base 4.0
8.40
Gravedad 4.0
ALTA