The Management Console in WSO2 API Manager through 3.1.0 and API Microgateway 2.2.0 allows XML Entity Expansion attacks.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HWso2 Api Manager
APPWso2≤ 3.1.0Wso2 Api Microgateway
APPWso22.2.0
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
CWE
Related vulnerabilities
CVE-2022-29464CRITICAL9.8⚠ KEVPL ✓same product
WSO2 — nieograniczony upload plików i RCE przez path traversal
CVE-2026-5430CRITICAL10.0PL ✓same product
Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)
CVE-2026-1728CRITICAL9.8PL ✓same product
WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API
CVE-2025-15039CRITICAL9.4PL ✓same product
Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication
CVE-2025-13590CRITICAL9.1PL ✓same product
WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora