MEDIUM🇬🇧 English

CVE-2026-24128

CVSS 6.5v4.0pub. 2026-01-24upd. 2026-02-12

XWiki Platform to ogólna platforma wiki oferująca usługi wykonawcze dla aplikacji na niej zbudowanych. Wersje 7.0-milestone-2 do 16.10.11, 17.0.0-rc-1 do 17.4.4 oraz 17.5.0-rc-1 do 17.7.0 zawierają podatność reflected XSS, która pozwala atakującemu na stworzenie złośliwego URL-a i wykonanie dowolnych akcji z uprawnieniami ofiary. Jeśli ofiara posiada uprawnienia administracyjne lub programistyczne, mogą one zostać wykorzystane do uzyskania pełnego dostępu do instalacji XWiki. Luka została naprawiona w wersjach 17.8.0-rc-1, 17.4.5 i 16.10.12. Jako obejście można ręcznie zastosować łatkę – wymaga to zmiany pojedynczej linii w pliku templates/logging_macros.vm bez konieczności restartu.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Versions 7.0-milestone-2 through 16.10.11, 17.0.0-rc-1 through 17.4.4, and 17.5.0-rc-1 through 17.7.0 contain a reflected Cross-site Scripting (XSS) vulnerability, which allows an attacker to craft a malicious URL and execute arbitrary actions with the same privileges as the victim. If the victim has administrative or programming rights, those rights can be exploited to gain full access to the XWiki installation. This issue has been patched in versions 17.8.0-rc-1, 17.4.5 and 16.10.12. To workaround, the patch can be applied manually, only a single line in templates/logging_macros.vm needs to be changed, no restart is required.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Xwiki

    APP
    Xwiki
    17.0.07.07.0.1 – 16.10.12 (bez)17.0.1 – 17.4.5 (bez)17.6.0 – 17.8.0 (bez)
  • Xwiki Rendering

    APP
    Xwiki
    17.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra