Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2006-7223

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
14/09/2007
Última modificación:
09/04/2025

Descripción

PreviewAction de XWiki 0.9.543 hasta 0.9.1252 no asigna al campo Author la identidad del usuario que modificó por último un documento, lo cual permite a usuarios remotos autenticados sin derechos de programación ejecutar código de su elección seleccionando un documento cuyo autor tiene derechos de programación, modificando ese documento para que contenga un script, y previsualizándolo sin guardar el contenido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:0.9.543:*:*:*:*:*:*:*
cpe:2.3:a:xwiki:xwiki:0.9.790:*:*:*:*:*:*:*
cpe:2.3:a:xwiki:xwiki:0.9.793:*:*:*:*:*:*:*
cpe:2.3:a:xwiki:xwiki:0.9.840:*:*:*:*:*:*:*
cpe:2.3:a:xwiki:xwiki:0.9.1252:*:*:*:*:*:*:*