1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

XWiki

Hersteller: XWiki SAS

CMS & Web-Ecosystems

XWiki gehört zur Kategorie „CMS & Web-Ecosystems“. xonatec überwacht XWiki laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

82
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

82 Reports

Zeige 1 bis 50 von 82

  1. XWiki Platform – Eval Injection

    CVE-2025-24893 Aktiv ausgenutzt

    In der XWiki-Plattform erlaubt eine Eval-Injection-Schwachstelle die Ausführung von eingeschleustem Code. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.90% Publiziert: Referenz: CISA KEV
  2. XWiki Platform: Sandbox-Umgehung der Velocity-Scripting-API

    CVE-2026-33229 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Vor den Versionen 17.4.8 und 17.10.1 erlaubt eine unzureichend geschützte Scripting-API jedem Nutzer mit Script-Recht, die Sandbox der Velocity-Scripting-API zu umgehen und etwa beliebige Python-Skripte auszuführen. Dies ermöglicht vollständigen Zugriff auf die XWiki-Instanz und kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 17.4.8 bzw. 17.10.1.

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. XWiki Blog-Anwendung – Stored XSS über Blogbeitrag-Titel

    CVE-2025-66024 Kritisch

    Die XWiki-Blog-Anwendung ist in Versionen vor 9.15.7 anfällig für Stored Cross-Site-Scripting, da der Titel eines Blogbeitrags ohne korrektes Escaping direkt in das HTML-title-Tag eingefügt wird. Ein Angreifer mit Berechtigung zum Erstellen oder Bearbeiten von Blogbeiträgen kann so JavaScript einschleusen, das im Browser jedes Betrachters, einschliesslich Administratoren, ausgeführt wird. Dies kann zu Session-Hijacking oder Privilegienerhöhung führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 9.15.7 aktualisieren, da keine Workarounds bekannt sind.

    CVSS: 9.0 Publiziert: Referenz: NVD
  4. XWiki Full Calendar Macro – SQL-Injection über die Seite Calendar.JSONService

    CVE-2025-65091 Kritisch

    Das XWiki Full Calendar Macro zeigt Objekte des Wikis im Kalender an. In Versionen vor 2.4.5 können Nutzer mit dem Recht, die Seite Calendar.JSONService anzuzeigen (einschliesslich Gastnutzern), eine SQL-Injection ausnutzen, um an Datenbankinformationen zu gelangen oder einen Denial of Service auszulösen. Das Problem wurde in Version 2.4.5 behoben. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: auf Version 2.4.5 aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  5. XWiki Remote Macros – Remote Code Execution über den classes-Parameter im panel-Makro

    CVE-2025-55728 Kritisch

    XWiki Remote Macros stellt Rendering-Makros bereit, die bei der Migration von Confluence-Inhalten helfen. Ab Version 1.0 und vor Version 1.26.5 erlaubt fehlendes Escaping des classes-Parameters im panel-Makro eine Remote Code Execution für jeden Nutzer, der eine beliebige Seite bearbeiten kann. Der classes-Parameter wird ohne Escaping in XWiki-Syntax verwendet, wodurch eine XWiki-Syntax-Injektion und damit Code-Ausführung möglich wird. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.26.5 einspielen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  6. XWiki Remote Macros – Remote Code Execution über den width-Parameter des column-Makros

    CVE-2025-55727 Kritisch

    XWiki Remote Macros stellt Rendering-Makros für die Migration von Confluence-Inhalten bereit. Ab Version 1.0 und vor Version 1.26.5 wird der Parameter width im column-Makro nicht escaped, wodurch eine Injektion von XWiki-Syntax möglich ist. Jeder Benutzer, der eine beliebige Seite bearbeiten oder auf den CKEditor-Konverter zugreifen kann, kann so Remote Code Execution erreichen bzw. mindestens Velocity-Code mit Administratorrechten ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.26.5 aktualisieren, die einen Patch enthält.

    CVSS: 10.0 Publiziert: Referenz: NVD
  7. Zugriff auf Konfigurationsdateien über die Webjars-API in XWiki

    CVE-2025-55747 Kritisch

    In XWiki Platform in den Versionen 6.1-milestone-2 bis 16.10.6 sind Konfigurationsdateien über die Webjars-API abrufbar. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 16.10.7.

    CVSS: 9.1 Publiziert: Referenz: NVD
  8. XWiki Platform: SQL-Injection über HQL in den searchDocuments-APIs

    CVE-2025-54385 Kritisch

    In XWiki Platform lässt sich unter Oracle über Funktionen wie DBMS_XMLGEN oder DBMS_XMLQUERY eine beliebige SQL-Abfrage ausführen. Die XWiki#searchDocuments- APIs geben Abfragen ohne Bereinigung direkt an Hibernate weiter; selbst wenn diese APIs eine bestimmte SELECT-Klausel erzwingen, können Angreifer über die Unterstützung nativer HQL-Funktionen in anderen Teilen der Abfrage (etwa der WHERE-Klausel) Schadcode einschleusen. Betroffen sind die Versionen 17.0.0-rc1 bis 17.2.2 sowie 16.10.5 und älter. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 16.10.6 bzw. 17.3.0-rc-1 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. XWiki Platform – SQL-Injection über den sort-Parameter

    CVE-2025-32429 Kritisch

    In der XWiki Platform ist es über den Parameter sort von getdeleteddocuments.vm möglich, SQL einzuschleusen, da der Wert unverändert als ORDER BY verwendet wird. Betroffen sind die Versionen 9.4-rc-1 bis 16.10.5 sowie 17.0.0-rc-1 bis 17.2.2. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf 16.10.6 oder 17.3.0-rc-1 einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. XWiki Rendering: Ausführung eingeschraenkter Makros über verschachtelte Makros

    CVE-2025-53836 Kritisch

    In XWiki Rendering bewahrt der Standard-Makro-Content-Parser das restricted-Attribut des Transformationskontexts bei der Ausführung verschachtelter Makros nicht. Dadurch lassen sich Makros ausführen, die im restricted-Modus normalerweise verboten sind, insbesondere Skript-Makros; betroffen sind unter anderem die mitgelieferten cache- und chart-Makros. Betroffen sind Versionen ab 4.2-milestone-1 bis vor 13.10.11, 14.4.7 und 14.10. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 13.10.11, 14.4.7 oder 14.10; übergangsweise Kommentare für nicht vertrauenswürdige Nutzer deaktivieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  11. XSS über Raw-Bloecke in der XHTML-Syntax von XWiki Rendering

    CVE-2025-53835 Kritisch

    In XWiki Rendering ab Version 5.4.5 und vor 14.10 hing die XHTML-Syntax von der Syntax xdom+xml/current ab, die Raw-Bloecke mit beliebigem HTML samt JavaScript erlaubt. Nutzer, die ein Dokument wie ihr eigenes Profil bearbeiten können, können dadurch XSS-Angriffe ausführen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 14.10.

    CVSS: 9.0 Publiziert: Referenz: NVD
  12. CryptPad: Umgehung der Zwei-Faktor-Authentifizierung

    CVE-2025-49591 Kritisch

    In CryptPad vor Version 2025.3.0 lässt sich die Durchsetzung der Zwei-Faktor-Authentifizierung durch eine schwache Zugriffskontrolle trivial umgehen: 2FA wird nicht erzwungen, wenn der Pfad-Parameter nicht genau 44 Zeichen lang ist, was sich durch URL-Kodierung eines einzelnen Zeichens erreichen lässt. Ein Angreifer mit erbeuteten Zugangsdaten erhält so trotz aktiver 2FA Zugriff auf das Konto. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Version 2025.3.0 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  13. XWiki – SQL-Injektion über native Datenbankfunktionen in HQL-Abfragen

    CVE-2024-56158 Kritisch

    In der Wiki-Plattform XWiki lässt sich über native Datenbankfunktionen wie DBMS_XMLGEN oder DBMS_XMLQUERY beliebiges SQL in Oracle-Datenbanken ausführen. Der Query-Validator von XWiki filtert solche Funktionen nicht, und Hibernate erlaubt ihre Nutzung in HQL-Abfragen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf XWiki 16.10.2, 16.4.7 oder 15.10.16 einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. CVE-2025-32973 – Unbemerkte Vergabe von Programmierrechten in XWiki

    CVE-2025-32973 Kritisch

    In XWiki (Versionen ab 15.9-rc-1 vor 15.10.12, ab 16.0.0-rc-1 vor 16.4.3 und ab 16.5.0-rc-1 vor 16.8.0-rc-1) erfolgt laut NVD keine Warnung, wenn ein Nutzer mit Programmierrechten ein Dokument bearbeitet, das zuletzt von einem Nutzer ohne solche Rechte bearbeitet wurde und ein XWiki.ComponentClass-Objekt enthält – dabei werden diesem Objekt Programmierrechte gewährt. Ein Angreifer mit Bearbeitungsrecht auf einer Seite kann so ein bösartiges Objekt platzieren und, sobald ein Admin das Dokument bearbeitet, Programmierrechte erlangen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 15.10.12, 16.4.3 oder 16.8.0-rc-1 aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  15. Unvollständige Rechteprüfung bei TextAreas in XWiki

    CVE-2025-32974 Kritisch

    In XWiki-Versionen von 15.9-rc-1 bis vor 15.10.8 sowie von 16.0.0-rc-1 bis vor 16.2.0 berücksichtigt die Pflichtrechte-Analyse TextAreas mit Standard-Inhaltstyp nicht. Ein Nutzer kann darin boesartige Skripte platzieren, die nach dem Bearbeiten durch einen Nutzer mit Skript-, Admin- oder Programmierrechten ausgeführt werden. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 15.10.8 oder 16.2.0.

    CVSS: 9.0 Publiziert: Referenz: NVD
  16. XWiki – Zugriff auf Authentifizierungs-Administration ermöglicht Wechsel des Authenticators

    CVE-2025-46557 Kritisch

    In XWiki können Benutzer mit Zugriff auf Seiten im XWiki-Bereich (standardmässig alle) die Seite XWiki.Authentication.Administration aufrufen und – sofern in xwiki.cfg kein Authenticator festgelegt ist – auf einen anderen installierten Authenticator wechseln. Betroffen sind Versionen ab 15.3-rc-1 vor 15.10.14, ab 16.0.0-rc-1 vor 16.4.6 sowie ab 16.5.0-rc-1 vor 16.10.0-rc-1. Je nach installiertem SSO-Authenticator kann ein Angreifer im schlimmsten Fall die Authentifizierung stören. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 15.10.14, 16.4.6 bzw. 16.10.0-rc-1.

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. XWiki Syntax Markdown: Cross-Site-Scripting über HTML

    CVE-2025-46558 Kritisch

    XWiki Contribs Syntax Markdown ist in den Versionen ab 8.2 und vor 8.9 anfällig für Cross-Site-Scripting (XSS) über HTML. Über Markdown-Syntax kann jeder Benutzer JavaScript-Code einbetten, der im Browser anderer Nutzer ausgeführt wird, die das Dokument oder den Kommentar aufrufen. Wird der Code von einem Nutzer mit Admin- oder Programmierrechten ausgeführt, sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 8.9.

    CVSS: 9.0 Publiziert: Referenz: NVD
  18. XWiki: Blind-SQL-Injection durch nicht authentifizierte Angreifer

    CVE-2025-32969 Kritisch

    In XWiki (ab Version 1.8) kann ein nicht authentifizierter, entfernter Nutzer aus dem HQL-Ausführungskontext ausbrechen und per Blind-SQL-Injection beliebige SQL-Anweisungen auf dem Datenbank-Backend ausführen, selbst wenn Optionen zum Schutz vor nicht registrierten Nutzern aktiviert sind. Je nach Datenbank lassen sich vertrauliche Informationen wie Passwort-Hashes auslesen oder schreibende Abfragen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf XWiki 16.10.1, 16.4.6 oder 15.10.16.

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. XWiki Platform: Rechteausweitung über die WikiManager-REST-API

    CVE-2025-29926 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Vor den Versionen 15.10.15, 16.4.6 und 16.10.0 konnte jeder Benutzer über die WikiManager-REST-API ein neues Wiki anlegen und dort Administrator werden, um weitere Angriffe auf die Farm auszuführen. Diese REST-API ist in XWiki Standard nicht standardmässig enthalten und muss manuell über den Extension Manager installiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 15.10.15, 16.4.6 oder 16.10.0 des REST-Moduls aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Rechteausweitung über Skript-Makros im XWiki-Realtime-Editor

    CVE-2025-23025 Kritisch

    In der XWiki-Plattform kann ein Nutzer mit blossem Bearbeitungsrecht einer Realtime-Editing-Sitzung beitreten, in der andere Teilnehmer über Skript- oder Programmierrechte verfügen. Dieser Nutzer kann dann Skript-Rendering-Makros einfügen, die im Kontext der höher privilegierten Teilnehmer ausgeführt werden, und so weitergehende Rechte erlangen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 15.10.2, 16.4.1 oder 16.6.0-rc-1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  21. CVE-2024-55662 – Remote-Code-Ausführung in XWiki Platform

    CVE-2024-55662 Kritisch

    XWiki Platform ist ab Version 3.3-milestone-1 und vor 15.10.9 bzw. 16.3.0 auf Instanzen mit installierter Extension Repository Application betroffen: Jeder Benutzer kann beliebigen Code mit Programming-Rechten auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 15.10.9 oder 16.3.0 aktualisieren; alternativ die Extension Repository Application deaktivieren, sofern nicht benötigt.

    CVSS: 9.9 Publiziert: Referenz: NVD
  22. CVE-2024-55877 – XWiki Platform: Remote Code Execution über WikiMacroClass

    CVE-2024-55877 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 9.7-rc-1 und vor den Versionen 15.10.11, 16.4.1 und 16.5.0 kann jeder Benutzer mit einem Konto durch das Hinzufügen von Instanzen von XWiki.WikiMacroClass zu einer beliebigen Seite beliebigen Code aus der Ferne ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.11, 16.4.1 oder 16.5.0; alternativ lässt sich der Patch manuell auf die Seite XWiki.XWikiSyntaxMacrosList anwenden.

    CVSS: 9.9 Publiziert: Referenz: NVD
  23. HQL-Injection über unbereinigten Sortierparameter in XWiki Platform

    CVE-2024-55663 Kritisch

    Die XWiki Platform ist ab Version 6.3-milestone-2 und vor den Versionen 13.10.5 und 14.3-rc-1 anfällig für HQL-Injection. In der Datei getdocument.vm wird die Sortierreihenfolge der zurückgegebenen Dokumente aus einem unbereinigten Request-Parameter (request.sort) bestimmt, wodurch jeder Benutzer HQL einschleusen kann. Je nach eingesetztem Datenbank-Backend kann ein Angreifer nicht nur vertrauliche Informationen wie Passwort-Hashes auslesen, sondern auch UPDATE-, INSERT- oder DELETE-Abfragen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 13.10.5 oder 14.3-rc-1; einen anderen bekannten Workaround gibt es nicht.

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. XWiki Platform: RCE durch XWiki.ConfigurableClass mit Script-Rechten

    CVE-2024-55879 Kritisch

    In XWiki Platform ab Version 2.3 und vor 15.10.9 bzw. 16.3.0 kann jeder Benutzer mit Script-Rechten durch Hinzufügen von Instanzen der XWiki.ConfigurableClass zu beliebigen Seiten Remote Code Execution ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.9 oder 16.3.0; Workarounds sind nicht bekannt.

    CVSS: 9.1 Publiziert: Referenz: NVD
  25. XWiki macro-pdfviewer: Cross-Site-Scripting über den width-Parameter

    CVE-2024-52300 Kritisch

    macro-pdfviewer ist ein PDF-Viewer-Makro für XWiki auf Basis von Mozilla pdf.js. Der width-Parameter des Makros wird nicht korrekt maskiert, was XSS für jeden Benutzer ermöglicht, der eine Seite bearbeiten kann. Besucht ein Administrator die Seite mit dem bösartigen Code, sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation betroffen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2.5.6 oder neuer aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  26. CVE-2024-43400 – Cross-Site-Scripting in XWiki Platform

    CVE-2024-43400 Kritisch

    In der XWiki Platform kann ein Benutzer ohne Script- oder Programming-Rechte laut NVD eine URL auf eine Seite mit beliebigem JavaScript präparieren. Die Ausnutzung erfordert Social Engineering, um einen Anwender zum Öffnen der URL zu bewegen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.21, 15.5.5, 15.10.6 oder 16.0.0 aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  27. XWiki Platform: Ausführung schädlicher Inhalte beim Bearbeiten im WYSIWYG-Editor

    CVE-2024-43401 Kritisch

    In XWiki Platform kann ein Benutzer ohne Script- oder Programmierrechte einen Benutzer mit erhöhten Rechten dazu verleiten, im WYSIWYG-Editor einen Inhalt mit schädlichem Payload zu bearbeiten. Der Nutzer wird nicht vorgewarnt; der Payload wird zum Bearbeitungszeitpunkt ausgeführt. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10RC1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  28. XWiki Pro Macros – Remote Code Execution über das Viewpdf-Makro

    CVE-2024-42489 Kritisch

    Die XWiki Pro Macros stellen Rendering-Makros bereit. Durch fehlendes Escaping im Viewpdf-Makro kann jeder Benutzer mit Leserecht auf der Seite CKEditor.HTMLConverter oder mit Bearbeitungs- bzw. Kommentarrecht auf einer beliebigen Seite Remote Code Execution durchführen; weitere Makros wie Viewppt sind für dieselbe Art von Angriff anfällig. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.10.1 aktualisieren, die den Fehler behebt.

    CVSS: 10.0 Publiziert: Referenz: NVD
  29. CVE-2024-37901 – Remote-Code-Ausführung in XWiki Platform

    CVE-2024-37901 Kritisch

    In XWiki Platform kann jeder Benutzer mit Bearbeitungsrecht auf einer beliebigen Seite durch Hinzufügen von Instanzen von XWiki.SearchSuggestConfig und XWiki.SearchSuggestSourceClass beliebigen Remote-Code ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.21, 15.5.5 oder 15.10.2 aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  30. JavaScript-Ausführung über Bearbeitungskonflikte in XWiki

    CVE-2024-41947 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Indem ein Angreifer einen Konflikt erzeugt, während ein anderer Benutzer mit höheren Rechten gerade eine Seite bearbeitet, lassen sich JavaScript-Snippets auf der Seite dieses anderen Benutzers ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 15.10.8 oder 16.3.0RC1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  31. CVE-2024-38369 – XWiki Platform: Rechteausweitung über include-Makro

    CVE-2024-38369 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform mit Laufzeitdiensten für darauf aufbauende Anwendungen. Der Inhalt eines über das include-Makro eingebundenen Dokuments wird mit den Rechten des Einbindenden statt mit den Rechten seines Autors ausgeführt. Dadurch kann jeder Benutzer, der das Zieldokument ändern darf, den Autor des über include eingebundenen Inhalts imitieren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.0 RC1 oder neuer, wodurch das Standardverhalten abgesichert wurde.

    CVSS: 9.9 Publiziert: Referenz: NVD
  32. Code-Ausführung über deaktivierte Benutzerprofile in XWiki

    CVE-2024-37899 Kritisch

    In der XWiki-Plattform wird das Profil eines Benutzers beim Deaktivieren des Kontos mit den Rechten des Administrators ausgeführt. Ein Nutzer ohne Skript- oder Programmierrechte kann zuvor schädlichen Code in seinem Profil hinterlegen, der beim Deaktivieren durch einen Administrator ausgeführt wird. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.21, 15.5.5, 15.10.6 oder 16.0.0.

    CVSS: 9.0 Publiziert: Referenz: NVD
  33. XWiki Platform – Remote Code Execution über die Datenbanksuche

    CVE-2024-31982 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 2.4-milestone-1 und vor den gepatchten Versionen erlaubt die Datenbanksuche von XWiki eine Remote Code Execution über den Suchtext. Da die Datenbanksuche standardmässig allen Benutzern zugänglich ist, betrifft dies jeden Besucher eines öffentlichen Wikis bzw. jeden Benutzer eines geschlossenen Wikis und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.20, 15.5.4 oder 15.10RC1; alternativ die Seite Main.DatabaseSearch manuell patchen oder – sofern die Datenbanksuche nicht genutzt wird – entfernen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  34. XWiki Platform: XWiki-Syntax-Injection und Remote Code Execution über fehlerhaftes HTML-Escaping

    CVE-2024-31996 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 3.0.1 und vor den Versionen 4.10.19, 15.5.4 und 15.10-rc-1 maskiert das in XWiki verwendete Escaping-Werkzeug das Zeichen { nicht, was an bestimmten Stellen eine XWiki-Syntax-Injection und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.19, 15.5.5 oder 15.9 RC1; alternativ in XWiki-Dokumenten $escapetool.html durch $escapetool.xml ersetzen (in einer Standardinstallation ist das Dokument Panels.PanelLayoutUpdate betroffen).

    CVSS: 10.0 Publiziert: Referenz: NVD
  35. XWiki Platform: Remote Code Execution über SearchSuggestSourceClass

    CVE-2024-31465 Kritisch

    In XWiki Platform kann jeder Benutzer mit Bearbeitungsrecht auf einer beliebigen Seite serverseitig Code ausführen, indem er ein Objekt vom Typ XWiki.SearchSuggestSourceClass zu seinem Profil oder einer anderen Seite hinzufügt; dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. Betroffen sind Versionen ab 5.0-rc-1 vor 14.10.20, 15.5.4 und 15.9-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.20, 15.5.4 oder 15.10RC1 aktualisieren; als Workaround kann der Patch am Dokument XWiki.SearchSuggestSourceSheet manuell angewendet werden.

    CVSS: 9.9 Publiziert: Referenz: NVD
  36. CVE-2024-31981 – XWiki Platform: Remote Code Execution über PDF-Export-Templates

    CVE-2024-31981 Kritisch

    In XWiki Platform ist ab Version 3.0.1 eine Remote Code Execution über PDF-Export-Templates möglich. Behoben in XWiki 14.10.20, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; werden PDF-Templates nicht genutzt, kann ein Administrator ersatzweise das Dokument XWiki.PDFClass anlegen und dessen Bearbeitung sperren, nachdem sichergestellt ist, dass es kein style-Attribut enthält.

    CVSS: 9.9 Publiziert: Referenz: NVD
  37. XWiki Platform: Remote Code Execution über Skin-Template-Override

    CVE-2024-31987 Kritisch

    In XWiki Platform kann jeder Benutzer, der eine Seite wie sein Profil bearbeiten darf, einen eigenen Skin mit einem Template-Override anlegen, der mit Programmierrechten ausgeführt wird und so Remote Code Execution ermöglicht. Betroffen sind Versionen ab 6.4-milestone-1 vor 14.10.19, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.19, 15.5.4 oder 15.10RC1 aktualisieren; Workarounds sind nicht bekannt.

    CVSS: 9.9 Publiziert: Referenz: NVD
  38. CVE-2024-31984 – XWiki: Remote-Code-Ausführung über präparierten Dokumenttitel in der Solr-Suche

    CVE-2024-31984 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 7.2-rc-1 und vor 14.10.20, 15.5.4 sowie 15.10-rc-1 kann durch ein Dokument mit speziell präpariertem Titel Remote-Code-Ausführung in der (Solr-basierten) Suche ausgelöst werden. Da standardmässig alle Nutzer den Titel eines Bereichs bearbeiten können, lässt sich beliebiger Groovy-Code ausführen und die gesamte XWiki-Installation in Vertraulichkeit, Integrität und Verfügbarkeit kompromittieren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.20, 15.5.4 oder 15.10 RC1.

    CVSS: 9.9 Publiziert: Referenz: NVD
  39. CVE-2024-31997 – XWiki Platform: Remote Code Execution über UI-Extensions

    CVE-2024-31997 Kritisch

    In XWiki Platform werden Parameter von UI-Extensions stets als Velocity-Code interpretiert und mit Programming Rights ausgeführt. Da jeder Benutzer mit Bearbeitungsrecht auf einem beliebigen Dokument (etwa dem eigenen Profil) UI-Extensions anlegen kann, ist eine Remote Code Execution möglich, die Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. Behoben in XWiki 14.10.19, 15.5.4 und 15.9-RC1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; Workarounds sind nicht bekannt.

    CVSS: 9.9 Publiziert: Referenz: NVD
  40. XWiki Platform: Remote Code Execution über unzureichend maskierte Übersetzungen

    CVE-2024-31983 Kritisch

    In der XWiki Platform können Übersetzungen in mehrsprachigen Wikis von jedem Benutzer mit Bearbeitungsrecht geändert werden, wodurch die sonst erforderlichen Rechte zum Verfassen von Übersetzungen umgangen werden. Wird der Übersetzungswert an der Verwendungsstelle nicht korrekt maskiert, lässt sich dies zu Remote Code Execution ausnutzen. Betroffen sind Versionen ab 4.3-milestone-2 bis vor 4.10.20, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.20, 15.5.4 oder 15.10RC1; als Workaround die Bearbeitungsrechte auf Dokumente mit Übersetzungen einschränken.

    CVSS: 9.9 Publiziert: Referenz: NVD
  41. Beliebige Codeausführung in XWiki Platform über Scheduler-Job

    CVE-2024-31986 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 3.1 und vor den Versionen 4.10.19, 15.5.4 und 15.10-rc-1 ist es durch das Erstellen eines Dokuments mit einer speziell gestalteten Dokumentenreferenz und einem XWiki.SchedulerJobClass-XObject möglich, beliebigen Code auf dem Server auszuführen, sobald ein Administrator die Scheduler-Seite besucht oder auf diese verwiesen wird. Die Schwachstelle wurde in XWiki 14.10.19, 15.5.5 und 15.9 behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 14.10.19, 15.5.5 bzw. 15.9.

    CVSS: 9.0 Publiziert: Referenz: NVD
  42. Remote Code Execution über den Realtime-Editor in XWiki

    CVE-2024-31988 Kritisch

    Ist der Realtime-Editor in XWiki installiert, kann ein Angreifer durch das Unterschieben einer praeparierten URL einen Administrator mit Programmierrechten zur Ausführung beliebiger XWiki-Syntax und damit von Groovy- oder Python-Code verleiten. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.19, 15.5.4 oder 15.9.

    CVSS: 9.6 Publiziert: Referenz: NVD
  43. XWiki Platform – Remote Code Execution über die Benutzerregistrierung

    CVE-2024-21650 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Über die Funktion zur Benutzerregistrierung ist eine Remote Code Execution möglich: Ein Angreifer kann durch bösartige Eingaben in den Feldern für Vor- oder Nachnamen bei der Registrierung beliebigen Code ausführen. Betroffen sind alle Installationen, bei denen die Registrierung für Gäste aktiviert ist. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.17, 15.5.3 bzw. 15.8 RC1 aktualisieren, die den Fehler beheben.

    CVSS: 10.0 Publiziert: Referenz: NVD
  44. CVE-2023-50721 – XWiki: Skript-Injektion in der Suchverwaltung führt zu RCE

    CVE-2023-50721 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 4.5-rc-1 und vor 14.10.15, 15.5.2 sowie 15.7-rc-1 escaped die Suchverwaltung die ID und die Beschriftung von Such-UI-Erweiterungen nicht korrekt, sodass XWiki-Syntax mit Skript-Makros – etwa Groovy-Makros – eingeschleust und Remote-Code ausgeführt werden kann. Da jeder Nutzer, der eine Wiki-Seite bearbeiten kann, solche Erweiterungen hinzufügen kann, ist die gesamte Instanz betroffen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.15, 15.5.2 oder 15.7RC1.

    CVSS: 9.9 Publiziert: Referenz: NVD
  45. XWiki Platform: Programmierrechte über fehlendes Escaping in der Administration

    CVE-2023-50723 Kritisch

    In XWiki Platform kann jeder, der eine beliebige Wiki-Seite bearbeiten darf, durch mehrere Fälle von fehlendem Escaping im Code zur Anzeige von Abschnitten in der Administrationsoberfläche Programmierrechte erlangen; dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. Da Benutzer üblicherweise ihr eigenes Profil bearbeiten dürfen, ist die Lücke für alle Nutzer der Instanz ausnutzbar. Betroffen sind Versionen ab 2.3 vor 14.10.15, 15.5.2 und 15.7-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.15, 15.5.2 oder 15.7RC1 aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  46. Reflected XSS und Remote Code Execution in XWiki-Adminbereichen

    CVE-2023-50722 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. Ab Version 2.3 und vor den Versionen 14.10.15, 15.5.2 und 15.7-rc-1 besteht im Code zur Anzeige konfigurierbarer Admin-Abschnitte eine Reflected-XSS-Schwachstelle sowie eine direkte Remote-Code-Execution-Schwachstelle. Es genügt, einen beliebigen Admin-Benutzer der XWiki-Installation dazu zu bringen, eine präparierte URL zu öffnen. Die Schwachstelle erlaubt vollständige Remote Code Execution mit Programmierrechten und beeinträchtigt damit Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.15, 15.5.2 oder 15.7RC1.

    CVSS: 9.6 Publiziert: Referenz: NVD
  47. CVE-2023-48240 – Diebstahl von Sitzungscookies über den gerenderten Diff in XWiki Platform

    CVE-2023-48240 Kritisch

    Die XWiki Platform bettet laut NVD im gerenderten Diff Bilder ein und ruft dazu serverseitig alle eingebetteten Bilder ab, auch von fremden Domains, und sendet dabei alle Cookies der ursprünglichen Anfrage mit. Ab Version 11.10.1 und vor 14.10.15, 15.5.1 bzw. 15.6 kann ein Angreifer so Anmelde- und Sitzungscookies stehlen, Server-Side Request Forgery durchführen und geschützte Inhalte einsehen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.15, 15.5.1 oder 15.6 aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  48. XWiki Admin Tools: CSRF ermöglicht Ausführung von Shell-Befehlen

    CVE-2023-48292 Kritisch

    Die XWiki Admin Tools Application stellt Werkzeuge zur Administration von XWiki bereit. Ab Version 4.4 und vor Version 4.5.1 erlaubt eine Cross-Site-Request-Forgery-Schwachstelle im Admin-Werkzeug zur Ausführung von Shell-Befehlen einem Angreifer, beliebige Shell-Befehle auszuführen, indem er einen Administrator dazu bringt, eine praeparierte URL zu laden, etwa über ein Bild in einem Kommentar. Die Ausgabe des Befehls ist zudem anfällig für XWiki-Syntax-Injection, was die Ausführung von Groovy im Kontext der Installation ermöglicht. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 4.5.1.

    CVSS: 9.6 Publiziert: Referenz: NVD
  49. XWiki Platform: Remote Code Execution über präparierte Edit-URL

    CVE-2023-46243 Kritisch

    In XWiki Platform kann ein Benutzer mit Bearbeitungsrecht Inhalte mit den Rechten des Content-Autors eines Dokuments ausführen; über eine präparierte URL lässt sich beliebiger Groovy-Code auf dem Server ausführen. Die Schwachstelle wurde in XWiki 14.10.6 und 15.2RC1 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.6 bzw. 15.2RC1 oder höher aktualisieren; Workarounds sind nicht bekannt.

    CVSS: 9.9 Publiziert: Referenz: NVD
  50. Ausführung von Inhalten mit fremden Rechten in XWiki

    CVE-2023-46242 Kritisch

    XWiki Platform ist eine generische Wiki-Plattform. In den betroffenen Versionen ist es über eine präparierte URL möglich, Inhalte mit den Rechten eines beliebigen Nutzers auszuführen. Zur Ausnutzung muss ein Nutzer über Programmierrechte verfügen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.7 oder 15.2RC1; bekannte Umgehungen existieren nicht.

    CVSS: 9.6 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für XWiki, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog