Vulnerabilidad en XWiki (CVE-2025-49581)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/06/2025
Última modificación:
03/09/2025
Descripción
XWiki es una plataforma wiki genérica. Cualquier usuario con permisos de edición en una página (podría ser su perfil) puede ejecutar código (Groovy, Python, Velocity) con permisos de programación mediante la definición de una macro wiki. Esto permite acceso completo a toda la instalación de XWiki. El principal problema radica en que si un parámetro de una macro wiki permite la sintaxis wiki, su valor predeterminado se ejecuta con los permisos del autor del documento donde se utiliza. Esto se puede explotar sobrescribiendo una macro como la macro secundaria que se utiliza en una página con permisos de programación, como la página XWiki.ChildrenMacro, lo que permite macros de script arbitrarias. Esta vulnerabilidad se ha corregido en XWiki 16.4.7, 16.10.3 y 17.0.0 mediante la ejecución de parámetros wiki con los permisos del autor de la macro wiki cuando el valor del parámetro es el predeterminado.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 11.10.11 (incluyendo) | 12.0 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 12.6.3 (incluyendo) | 12.7 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 12.8 (incluyendo) | 16.4.7 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 16.5.0 (incluyendo) | 16.10.3 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:17.0.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página