Vulnerabilidad en DiscordNotifications (CVE-2025-53371)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
10/07/2025
Última modificación:
15/07/2025
Descripción
DiscordNotifications es una extensión para MediaWiki que envía notificaciones de acciones en tu wiki a un canal de Discord. DiscordNotifications permite enviar solicitudes mediante curl y file_get_contents a URLs arbitrarias configuradas mediante $wgDiscordIncomingWebhookUrl y $wgDiscordAdditionalIncomingWebhookUrls. Esto permite ataques de denegación de servicio (DOS) al obligar al servidor a leer archivos grandes. SSRF también es posible si existen API internas sin protección a las que se puede acceder mediante solicitudes HTTP POST, lo que podría provocar un RCE. Esta vulnerabilidad está corregida en el commit 1f20d850cbcce5b15951c7c6127b87b927a5415e.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA



