Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DiscordNotifications (CVE-2025-53371)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
10/07/2025
Última modificación:
15/07/2025

Descripción

DiscordNotifications es una extensión para MediaWiki que envía notificaciones de acciones en tu wiki a un canal de Discord. DiscordNotifications permite enviar solicitudes mediante curl y file_get_contents a URLs arbitrarias configuradas mediante $wgDiscordIncomingWebhookUrl y $wgDiscordAdditionalIncomingWebhookUrls. Esto permite ataques de denegación de servicio (DOS) al obligar al servidor a leer archivos grandes. SSRF también es posible si existen API internas sin protección a las que se puede acceder mediante solicitudes HTTP POST, lo que podría provocar un RCE. Esta vulnerabilidad está corregida en el commit 1f20d850cbcce5b15951c7c6127b87b927a5415e.