XWiki
Hersteller: XWiki SAS
XWiki gehört zur Kategorie „CMS & Web-Ecosystems“. xonatec überwacht XWiki laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
82 ReportsZeige 1 bis 50 von 82
-
XWiki Platform – Eval Injection
CVE-2025-24893 Aktiv ausgenutztIn der XWiki-Plattform erlaubt eine Eval-Injection-Schwachstelle die Ausführung von eingeschleustem Code. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.90% Publiziert: Referenz: CISA KEV -
XWiki Platform: Sandbox-Umgehung der Velocity-Scripting-API
CVE-2026-33229 KritischXWiki Platform ist eine generische Wiki-Plattform. Vor den Versionen 17.4.8 und 17.10.1 erlaubt eine unzureichend geschützte Scripting-API jedem Nutzer mit Script-Recht, die Sandbox der Velocity-Scripting-API zu umgehen und etwa beliebige Python-Skripte auszuführen. Dies ermöglicht vollständigen Zugriff auf die XWiki-Instanz und kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 17.4.8 bzw. 17.10.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
XWiki Blog-Anwendung – Stored XSS über Blogbeitrag-Titel
CVE-2025-66024 KritischDie XWiki-Blog-Anwendung ist in Versionen vor 9.15.7 anfällig für Stored Cross-Site-Scripting, da der Titel eines Blogbeitrags ohne korrektes Escaping direkt in das HTML-title-Tag eingefügt wird. Ein Angreifer mit Berechtigung zum Erstellen oder Bearbeiten von Blogbeiträgen kann so JavaScript einschleusen, das im Browser jedes Betrachters, einschliesslich Administratoren, ausgeführt wird. Dies kann zu Session-Hijacking oder Privilegienerhöhung führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 9.15.7 aktualisieren, da keine Workarounds bekannt sind.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Full Calendar Macro – SQL-Injection über die Seite Calendar.JSONService
CVE-2025-65091 KritischDas XWiki Full Calendar Macro zeigt Objekte des Wikis im Kalender an. In Versionen vor 2.4.5 können Nutzer mit dem Recht, die Seite Calendar.JSONService anzuzeigen (einschliesslich Gastnutzern), eine SQL-Injection ausnutzen, um an Datenbankinformationen zu gelangen oder einen Denial of Service auszulösen. Das Problem wurde in Version 2.4.5 behoben. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: auf Version 2.4.5 aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Remote Macros – Remote Code Execution über den classes-Parameter im panel-Makro
CVE-2025-55728 KritischXWiki Remote Macros stellt Rendering-Makros bereit, die bei der Migration von Confluence-Inhalten helfen. Ab Version 1.0 und vor Version 1.26.5 erlaubt fehlendes Escaping des classes-Parameters im panel-Makro eine Remote Code Execution für jeden Nutzer, der eine beliebige Seite bearbeiten kann. Der classes-Parameter wird ohne Escaping in XWiki-Syntax verwendet, wodurch eine XWiki-Syntax-Injektion und damit Code-Ausführung möglich wird. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.26.5 einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Remote Macros – Remote Code Execution über den width-Parameter des column-Makros
CVE-2025-55727 KritischXWiki Remote Macros stellt Rendering-Makros für die Migration von Confluence-Inhalten bereit. Ab Version 1.0 und vor Version 1.26.5 wird der Parameter width im column-Makro nicht escaped, wodurch eine Injektion von XWiki-Syntax möglich ist. Jeder Benutzer, der eine beliebige Seite bearbeiten oder auf den CKEditor-Konverter zugreifen kann, kann so Remote Code Execution erreichen bzw. mindestens Velocity-Code mit Administratorrechten ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.26.5 aktualisieren, die einen Patch enthält.
CVSS: 10.0 Publiziert: Referenz: NVD -
Zugriff auf Konfigurationsdateien über die Webjars-API in XWiki
CVE-2025-55747 KritischIn XWiki Platform in den Versionen 6.1-milestone-2 bis 16.10.6 sind Konfigurationsdateien über die Webjars-API abrufbar. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 16.10.7.
CVSS: 9.1 Publiziert: Referenz: NVD -
XWiki Platform: SQL-Injection über HQL in den searchDocuments-APIs
CVE-2025-54385 KritischIn XWiki Platform lässt sich unter Oracle über Funktionen wie DBMS_XMLGEN oder DBMS_XMLQUERY eine beliebige SQL-Abfrage ausführen. Die XWiki#searchDocuments- APIs geben Abfragen ohne Bereinigung direkt an Hibernate weiter; selbst wenn diese APIs eine bestimmte SELECT-Klausel erzwingen, können Angreifer über die Unterstützung nativer HQL-Funktionen in anderen Teilen der Abfrage (etwa der WHERE-Klausel) Schadcode einschleusen. Betroffen sind die Versionen 17.0.0-rc1 bis 17.2.2 sowie 16.10.5 und älter. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 16.10.6 bzw. 17.3.0-rc-1 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
XWiki Platform – SQL-Injection über den sort-Parameter
CVE-2025-32429 KritischIn der XWiki Platform ist es über den Parameter sort von getdeleteddocuments.vm möglich, SQL einzuschleusen, da der Wert unverändert als ORDER BY verwendet wird. Betroffen sind die Versionen 9.4-rc-1 bis 16.10.5 sowie 17.0.0-rc-1 bis 17.2.2. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf 16.10.6 oder 17.3.0-rc-1 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
XWiki Rendering: Ausführung eingeschraenkter Makros über verschachtelte Makros
CVE-2025-53836 KritischIn XWiki Rendering bewahrt der Standard-Makro-Content-Parser das restricted-Attribut des Transformationskontexts bei der Ausführung verschachtelter Makros nicht. Dadurch lassen sich Makros ausführen, die im restricted-Modus normalerweise verboten sind, insbesondere Skript-Makros; betroffen sind unter anderem die mitgelieferten cache- und chart-Makros. Betroffen sind Versionen ab 4.2-milestone-1 bis vor 13.10.11, 14.4.7 und 14.10. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 13.10.11, 14.4.7 oder 14.10; übergangsweise Kommentare für nicht vertrauenswürdige Nutzer deaktivieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
XSS über Raw-Bloecke in der XHTML-Syntax von XWiki Rendering
CVE-2025-53835 KritischIn XWiki Rendering ab Version 5.4.5 und vor 14.10 hing die XHTML-Syntax von der Syntax xdom+xml/current ab, die Raw-Bloecke mit beliebigem HTML samt JavaScript erlaubt. Nutzer, die ein Dokument wie ihr eigenes Profil bearbeiten können, können dadurch XSS-Angriffe ausführen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 14.10.
CVSS: 9.0 Publiziert: Referenz: NVD -
CryptPad: Umgehung der Zwei-Faktor-Authentifizierung
CVE-2025-49591 KritischIn CryptPad vor Version 2025.3.0 lässt sich die Durchsetzung der Zwei-Faktor-Authentifizierung durch eine schwache Zugriffskontrolle trivial umgehen: 2FA wird nicht erzwungen, wenn der Pfad-Parameter nicht genau 44 Zeichen lang ist, was sich durch URL-Kodierung eines einzelnen Zeichens erreichen lässt. Ein Angreifer mit erbeuteten Zugangsdaten erhält so trotz aktiver 2FA Zugriff auf das Konto. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Version 2025.3.0 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
XWiki – SQL-Injektion über native Datenbankfunktionen in HQL-Abfragen
CVE-2024-56158 KritischIn der Wiki-Plattform XWiki lässt sich über native Datenbankfunktionen wie DBMS_XMLGEN oder DBMS_XMLQUERY beliebiges SQL in Oracle-Datenbanken ausführen. Der Query-Validator von XWiki filtert solche Funktionen nicht, und Hibernate erlaubt ihre Nutzung in HQL-Abfragen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf XWiki 16.10.2, 16.4.7 oder 15.10.16 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2025-32973 – Unbemerkte Vergabe von Programmierrechten in XWiki
CVE-2025-32973 KritischIn XWiki (Versionen ab 15.9-rc-1 vor 15.10.12, ab 16.0.0-rc-1 vor 16.4.3 und ab 16.5.0-rc-1 vor 16.8.0-rc-1) erfolgt laut NVD keine Warnung, wenn ein Nutzer mit Programmierrechten ein Dokument bearbeitet, das zuletzt von einem Nutzer ohne solche Rechte bearbeitet wurde und ein XWiki.ComponentClass-Objekt enthält – dabei werden diesem Objekt Programmierrechte gewährt. Ein Angreifer mit Bearbeitungsrecht auf einer Seite kann so ein bösartiges Objekt platzieren und, sobald ein Admin das Dokument bearbeitet, Programmierrechte erlangen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 15.10.12, 16.4.3 oder 16.8.0-rc-1 aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Unvollständige Rechteprüfung bei TextAreas in XWiki
CVE-2025-32974 KritischIn XWiki-Versionen von 15.9-rc-1 bis vor 15.10.8 sowie von 16.0.0-rc-1 bis vor 16.2.0 berücksichtigt die Pflichtrechte-Analyse TextAreas mit Standard-Inhaltstyp nicht. Ein Nutzer kann darin boesartige Skripte platzieren, die nach dem Bearbeiten durch einen Nutzer mit Skript-, Admin- oder Programmierrechten ausgeführt werden. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 15.10.8 oder 16.2.0.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki – Zugriff auf Authentifizierungs-Administration ermöglicht Wechsel des Authenticators
CVE-2025-46557 KritischIn XWiki können Benutzer mit Zugriff auf Seiten im XWiki-Bereich (standardmässig alle) die Seite XWiki.Authentication.Administration aufrufen und – sofern in xwiki.cfg kein Authenticator festgelegt ist – auf einen anderen installierten Authenticator wechseln. Betroffen sind Versionen ab 15.3-rc-1 vor 15.10.14, ab 16.0.0-rc-1 vor 16.4.6 sowie ab 16.5.0-rc-1 vor 16.10.0-rc-1. Je nach installiertem SSO-Authenticator kann ein Angreifer im schlimmsten Fall die Authentifizierung stören. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 15.10.14, 16.4.6 bzw. 16.10.0-rc-1.
CVSS: 9.8 Publiziert: Referenz: NVD -
XWiki Syntax Markdown: Cross-Site-Scripting über HTML
CVE-2025-46558 KritischXWiki Contribs Syntax Markdown ist in den Versionen ab 8.2 und vor 8.9 anfällig für Cross-Site-Scripting (XSS) über HTML. Über Markdown-Syntax kann jeder Benutzer JavaScript-Code einbetten, der im Browser anderer Nutzer ausgeführt wird, die das Dokument oder den Kommentar aufrufen. Wird der Code von einem Nutzer mit Admin- oder Programmierrechten ausgeführt, sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 8.9.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki: Blind-SQL-Injection durch nicht authentifizierte Angreifer
CVE-2025-32969 KritischIn XWiki (ab Version 1.8) kann ein nicht authentifizierter, entfernter Nutzer aus dem HQL-Ausführungskontext ausbrechen und per Blind-SQL-Injection beliebige SQL-Anweisungen auf dem Datenbank-Backend ausführen, selbst wenn Optionen zum Schutz vor nicht registrierten Nutzern aktiviert sind. Je nach Datenbank lassen sich vertrauliche Informationen wie Passwort-Hashes auslesen oder schreibende Abfragen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf XWiki 16.10.1, 16.4.6 oder 15.10.16.
CVSS: 9.8 Publiziert: Referenz: NVD -
XWiki Platform: Rechteausweitung über die WikiManager-REST-API
CVE-2025-29926 KritischXWiki Platform ist eine generische Wiki-Plattform. Vor den Versionen 15.10.15, 16.4.6 und 16.10.0 konnte jeder Benutzer über die WikiManager-REST-API ein neues Wiki anlegen und dort Administrator werden, um weitere Angriffe auf die Farm auszuführen. Diese REST-API ist in XWiki Standard nicht standardmässig enthalten und muss manuell über den Extension Manager installiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 15.10.15, 16.4.6 oder 16.10.0 des REST-Moduls aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Rechteausweitung über Skript-Makros im XWiki-Realtime-Editor
CVE-2025-23025 KritischIn der XWiki-Plattform kann ein Nutzer mit blossem Bearbeitungsrecht einer Realtime-Editing-Sitzung beitreten, in der andere Teilnehmer über Skript- oder Programmierrechte verfügen. Dieser Nutzer kann dann Skript-Rendering-Makros einfügen, die im Kontext der höher privilegierten Teilnehmer ausgeführt werden, und so weitergehende Rechte erlangen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 15.10.2, 16.4.1 oder 16.6.0-rc-1.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2024-55662 – Remote-Code-Ausführung in XWiki Platform
CVE-2024-55662 KritischXWiki Platform ist ab Version 3.3-milestone-1 und vor 15.10.9 bzw. 16.3.0 auf Instanzen mit installierter Extension Repository Application betroffen: Jeder Benutzer kann beliebigen Code mit Programming-Rechten auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 15.10.9 oder 16.3.0 aktualisieren; alternativ die Extension Repository Application deaktivieren, sofern nicht benötigt.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2024-55877 – XWiki Platform: Remote Code Execution über WikiMacroClass
CVE-2024-55877 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 9.7-rc-1 und vor den Versionen 15.10.11, 16.4.1 und 16.5.0 kann jeder Benutzer mit einem Konto durch das Hinzufügen von Instanzen von XWiki.WikiMacroClass zu einer beliebigen Seite beliebigen Code aus der Ferne ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.11, 16.4.1 oder 16.5.0; alternativ lässt sich der Patch manuell auf die Seite XWiki.XWikiSyntaxMacrosList anwenden.
CVSS: 9.9 Publiziert: Referenz: NVD -
HQL-Injection über unbereinigten Sortierparameter in XWiki Platform
CVE-2024-55663 KritischDie XWiki Platform ist ab Version 6.3-milestone-2 und vor den Versionen 13.10.5 und 14.3-rc-1 anfällig für HQL-Injection. In der Datei getdocument.vm wird die Sortierreihenfolge der zurückgegebenen Dokumente aus einem unbereinigten Request-Parameter (request.sort) bestimmt, wodurch jeder Benutzer HQL einschleusen kann. Je nach eingesetztem Datenbank-Backend kann ein Angreifer nicht nur vertrauliche Informationen wie Passwort-Hashes auslesen, sondern auch UPDATE-, INSERT- oder DELETE-Abfragen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 13.10.5 oder 14.3-rc-1; einen anderen bekannten Workaround gibt es nicht.
CVSS: 9.8 Publiziert: Referenz: NVD -
XWiki Platform: RCE durch XWiki.ConfigurableClass mit Script-Rechten
CVE-2024-55879 KritischIn XWiki Platform ab Version 2.3 und vor 15.10.9 bzw. 16.3.0 kann jeder Benutzer mit Script-Rechten durch Hinzufügen von Instanzen der XWiki.ConfigurableClass zu beliebigen Seiten Remote Code Execution ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.9 oder 16.3.0; Workarounds sind nicht bekannt.
CVSS: 9.1 Publiziert: Referenz: NVD -
XWiki macro-pdfviewer: Cross-Site-Scripting über den width-Parameter
CVE-2024-52300 Kritischmacro-pdfviewer ist ein PDF-Viewer-Makro für XWiki auf Basis von Mozilla pdf.js. Der width-Parameter des Makros wird nicht korrekt maskiert, was XSS für jeden Benutzer ermöglicht, der eine Seite bearbeiten kann. Besucht ein Administrator die Seite mit dem bösartigen Code, sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation betroffen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2.5.6 oder neuer aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2024-43400 – Cross-Site-Scripting in XWiki Platform
CVE-2024-43400 KritischIn der XWiki Platform kann ein Benutzer ohne Script- oder Programming-Rechte laut NVD eine URL auf eine Seite mit beliebigem JavaScript präparieren. Die Ausnutzung erfordert Social Engineering, um einen Anwender zum Öffnen der URL zu bewegen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.21, 15.5.5, 15.10.6 oder 16.0.0 aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Platform: Ausführung schädlicher Inhalte beim Bearbeiten im WYSIWYG-Editor
CVE-2024-43401 KritischIn XWiki Platform kann ein Benutzer ohne Script- oder Programmierrechte einen Benutzer mit erhöhten Rechten dazu verleiten, im WYSIWYG-Editor einen Inhalt mit schädlichem Payload zu bearbeiten. Der Nutzer wird nicht vorgewarnt; der Payload wird zum Bearbeitungszeitpunkt ausgeführt. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10RC1.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Pro Macros – Remote Code Execution über das Viewpdf-Makro
CVE-2024-42489 KritischDie XWiki Pro Macros stellen Rendering-Makros bereit. Durch fehlendes Escaping im Viewpdf-Makro kann jeder Benutzer mit Leserecht auf der Seite CKEditor.HTMLConverter oder mit Bearbeitungs- bzw. Kommentarrecht auf einer beliebigen Seite Remote Code Execution durchführen; weitere Makros wie Viewppt sind für dieselbe Art von Angriff anfällig. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.10.1 aktualisieren, die den Fehler behebt.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2024-37901 – Remote-Code-Ausführung in XWiki Platform
CVE-2024-37901 KritischIn XWiki Platform kann jeder Benutzer mit Bearbeitungsrecht auf einer beliebigen Seite durch Hinzufügen von Instanzen von XWiki.SearchSuggestConfig und XWiki.SearchSuggestSourceClass beliebigen Remote-Code ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.21, 15.5.5 oder 15.10.2 aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
JavaScript-Ausführung über Bearbeitungskonflikte in XWiki
CVE-2024-41947 KritischXWiki Platform ist eine generische Wiki-Plattform. Indem ein Angreifer einen Konflikt erzeugt, während ein anderer Benutzer mit höheren Rechten gerade eine Seite bearbeitet, lassen sich JavaScript-Snippets auf der Seite dieses anderen Benutzers ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 15.10.8 oder 16.3.0RC1.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2024-38369 – XWiki Platform: Rechteausweitung über include-Makro
CVE-2024-38369 KritischXWiki Platform ist eine generische Wiki-Plattform mit Laufzeitdiensten für darauf aufbauende Anwendungen. Der Inhalt eines über das include-Makro eingebundenen Dokuments wird mit den Rechten des Einbindenden statt mit den Rechten seines Autors ausgeführt. Dadurch kann jeder Benutzer, der das Zieldokument ändern darf, den Autor des über include eingebundenen Inhalts imitieren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.0 RC1 oder neuer, wodurch das Standardverhalten abgesichert wurde.
CVSS: 9.9 Publiziert: Referenz: NVD -
Code-Ausführung über deaktivierte Benutzerprofile in XWiki
CVE-2024-37899 KritischIn der XWiki-Plattform wird das Profil eines Benutzers beim Deaktivieren des Kontos mit den Rechten des Administrators ausgeführt. Ein Nutzer ohne Skript- oder Programmierrechte kann zuvor schädlichen Code in seinem Profil hinterlegen, der beim Deaktivieren durch einen Administrator ausgeführt wird. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.21, 15.5.5, 15.10.6 oder 16.0.0.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Platform – Remote Code Execution über die Datenbanksuche
CVE-2024-31982 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 2.4-milestone-1 und vor den gepatchten Versionen erlaubt die Datenbanksuche von XWiki eine Remote Code Execution über den Suchtext. Da die Datenbanksuche standardmässig allen Benutzern zugänglich ist, betrifft dies jeden Besucher eines öffentlichen Wikis bzw. jeden Benutzer eines geschlossenen Wikis und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.20, 15.5.4 oder 15.10RC1; alternativ die Seite Main.DatabaseSearch manuell patchen oder – sofern die Datenbanksuche nicht genutzt wird – entfernen.
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Platform: XWiki-Syntax-Injection und Remote Code Execution über fehlerhaftes HTML-Escaping
CVE-2024-31996 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 3.0.1 und vor den Versionen 4.10.19, 15.5.4 und 15.10-rc-1 maskiert das in XWiki verwendete Escaping-Werkzeug das Zeichen { nicht, was an bestimmten Stellen eine XWiki-Syntax-Injection und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.19, 15.5.5 oder 15.9 RC1; alternativ in XWiki-Dokumenten $escapetool.html durch $escapetool.xml ersetzen (in einer Standardinstallation ist das Dokument Panels.PanelLayoutUpdate betroffen).
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Platform: Remote Code Execution über SearchSuggestSourceClass
CVE-2024-31465 KritischIn XWiki Platform kann jeder Benutzer mit Bearbeitungsrecht auf einer beliebigen Seite serverseitig Code ausführen, indem er ein Objekt vom Typ XWiki.SearchSuggestSourceClass zu seinem Profil oder einer anderen Seite hinzufügt; dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. Betroffen sind Versionen ab 5.0-rc-1 vor 14.10.20, 15.5.4 und 15.9-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.20, 15.5.4 oder 15.10RC1 aktualisieren; als Workaround kann der Patch am Dokument XWiki.SearchSuggestSourceSheet manuell angewendet werden.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2024-31981 – XWiki Platform: Remote Code Execution über PDF-Export-Templates
CVE-2024-31981 KritischIn XWiki Platform ist ab Version 3.0.1 eine Remote Code Execution über PDF-Export-Templates möglich. Behoben in XWiki 14.10.20, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; werden PDF-Templates nicht genutzt, kann ein Administrator ersatzweise das Dokument XWiki.PDFClass anlegen und dessen Bearbeitung sperren, nachdem sichergestellt ist, dass es kein style-Attribut enthält.
CVSS: 9.9 Publiziert: Referenz: NVD -
XWiki Platform: Remote Code Execution über Skin-Template-Override
CVE-2024-31987 KritischIn XWiki Platform kann jeder Benutzer, der eine Seite wie sein Profil bearbeiten darf, einen eigenen Skin mit einem Template-Override anlegen, der mit Programmierrechten ausgeführt wird und so Remote Code Execution ermöglicht. Betroffen sind Versionen ab 6.4-milestone-1 vor 14.10.19, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.19, 15.5.4 oder 15.10RC1 aktualisieren; Workarounds sind nicht bekannt.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2024-31984 – XWiki: Remote-Code-Ausführung über präparierten Dokumenttitel in der Solr-Suche
CVE-2024-31984 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 7.2-rc-1 und vor 14.10.20, 15.5.4 sowie 15.10-rc-1 kann durch ein Dokument mit speziell präpariertem Titel Remote-Code-Ausführung in der (Solr-basierten) Suche ausgelöst werden. Da standardmässig alle Nutzer den Titel eines Bereichs bearbeiten können, lässt sich beliebiger Groovy-Code ausführen und die gesamte XWiki-Installation in Vertraulichkeit, Integrität und Verfügbarkeit kompromittieren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.20, 15.5.4 oder 15.10 RC1.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2024-31997 – XWiki Platform: Remote Code Execution über UI-Extensions
CVE-2024-31997 KritischIn XWiki Platform werden Parameter von UI-Extensions stets als Velocity-Code interpretiert und mit Programming Rights ausgeführt. Da jeder Benutzer mit Bearbeitungsrecht auf einem beliebigen Dokument (etwa dem eigenen Profil) UI-Extensions anlegen kann, ist eine Remote Code Execution möglich, die Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. Behoben in XWiki 14.10.19, 15.5.4 und 15.9-RC1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; Workarounds sind nicht bekannt.
CVSS: 9.9 Publiziert: Referenz: NVD -
XWiki Platform: Remote Code Execution über unzureichend maskierte Übersetzungen
CVE-2024-31983 KritischIn der XWiki Platform können Übersetzungen in mehrsprachigen Wikis von jedem Benutzer mit Bearbeitungsrecht geändert werden, wodurch die sonst erforderlichen Rechte zum Verfassen von Übersetzungen umgangen werden. Wird der Übersetzungswert an der Verwendungsstelle nicht korrekt maskiert, lässt sich dies zu Remote Code Execution ausnutzen. Betroffen sind Versionen ab 4.3-milestone-2 bis vor 4.10.20, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.20, 15.5.4 oder 15.10RC1; als Workaround die Bearbeitungsrechte auf Dokumente mit Übersetzungen einschränken.
CVSS: 9.9 Publiziert: Referenz: NVD -
Beliebige Codeausführung in XWiki Platform über Scheduler-Job
CVE-2024-31986 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 3.1 und vor den Versionen 4.10.19, 15.5.4 und 15.10-rc-1 ist es durch das Erstellen eines Dokuments mit einer speziell gestalteten Dokumentenreferenz und einem XWiki.SchedulerJobClass-XObject möglich, beliebigen Code auf dem Server auszuführen, sobald ein Administrator die Scheduler-Seite besucht oder auf diese verwiesen wird. Die Schwachstelle wurde in XWiki 14.10.19, 15.5.5 und 15.9 behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 14.10.19, 15.5.5 bzw. 15.9.
CVSS: 9.0 Publiziert: Referenz: NVD -
Remote Code Execution über den Realtime-Editor in XWiki
CVE-2024-31988 KritischIst der Realtime-Editor in XWiki installiert, kann ein Angreifer durch das Unterschieben einer praeparierten URL einen Administrator mit Programmierrechten zur Ausführung beliebiger XWiki-Syntax und damit von Groovy- oder Python-Code verleiten. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.19, 15.5.4 oder 15.9.
CVSS: 9.6 Publiziert: Referenz: NVD -
XWiki Platform – Remote Code Execution über die Benutzerregistrierung
CVE-2024-21650 KritischXWiki Platform ist eine generische Wiki-Plattform. Über die Funktion zur Benutzerregistrierung ist eine Remote Code Execution möglich: Ein Angreifer kann durch bösartige Eingaben in den Feldern für Vor- oder Nachnamen bei der Registrierung beliebigen Code ausführen. Betroffen sind alle Installationen, bei denen die Registrierung für Gäste aktiviert ist. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.17, 15.5.3 bzw. 15.8 RC1 aktualisieren, die den Fehler beheben.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2023-50721 – XWiki: Skript-Injektion in der Suchverwaltung führt zu RCE
CVE-2023-50721 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 4.5-rc-1 und vor 14.10.15, 15.5.2 sowie 15.7-rc-1 escaped die Suchverwaltung die ID und die Beschriftung von Such-UI-Erweiterungen nicht korrekt, sodass XWiki-Syntax mit Skript-Makros – etwa Groovy-Makros – eingeschleust und Remote-Code ausgeführt werden kann. Da jeder Nutzer, der eine Wiki-Seite bearbeiten kann, solche Erweiterungen hinzufügen kann, ist die gesamte Instanz betroffen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.15, 15.5.2 oder 15.7RC1.
CVSS: 9.9 Publiziert: Referenz: NVD -
XWiki Platform: Programmierrechte über fehlendes Escaping in der Administration
CVE-2023-50723 KritischIn XWiki Platform kann jeder, der eine beliebige Wiki-Seite bearbeiten darf, durch mehrere Fälle von fehlendem Escaping im Code zur Anzeige von Abschnitten in der Administrationsoberfläche Programmierrechte erlangen; dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. Da Benutzer üblicherweise ihr eigenes Profil bearbeiten dürfen, ist die Lücke für alle Nutzer der Instanz ausnutzbar. Betroffen sind Versionen ab 2.3 vor 14.10.15, 15.5.2 und 15.7-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.15, 15.5.2 oder 15.7RC1 aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Reflected XSS und Remote Code Execution in XWiki-Adminbereichen
CVE-2023-50722 KritischXWiki Platform ist eine generische Wiki-Plattform. Ab Version 2.3 und vor den Versionen 14.10.15, 15.5.2 und 15.7-rc-1 besteht im Code zur Anzeige konfigurierbarer Admin-Abschnitte eine Reflected-XSS-Schwachstelle sowie eine direkte Remote-Code-Execution-Schwachstelle. Es genügt, einen beliebigen Admin-Benutzer der XWiki-Installation dazu zu bringen, eine präparierte URL zu öffnen. Die Schwachstelle erlaubt vollständige Remote Code Execution mit Programmierrechten und beeinträchtigt damit Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.15, 15.5.2 oder 15.7RC1.
CVSS: 9.6 Publiziert: Referenz: NVD -
CVE-2023-48240 – Diebstahl von Sitzungscookies über den gerenderten Diff in XWiki Platform
CVE-2023-48240 KritischDie XWiki Platform bettet laut NVD im gerenderten Diff Bilder ein und ruft dazu serverseitig alle eingebetteten Bilder ab, auch von fremden Domains, und sendet dabei alle Cookies der ursprünglichen Anfrage mit. Ab Version 11.10.1 und vor 14.10.15, 15.5.1 bzw. 15.6 kann ein Angreifer so Anmelde- und Sitzungscookies stehlen, Server-Side Request Forgery durchführen und geschützte Inhalte einsehen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.15, 15.5.1 oder 15.6 aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Admin Tools: CSRF ermöglicht Ausführung von Shell-Befehlen
CVE-2023-48292 KritischDie XWiki Admin Tools Application stellt Werkzeuge zur Administration von XWiki bereit. Ab Version 4.4 und vor Version 4.5.1 erlaubt eine Cross-Site-Request-Forgery-Schwachstelle im Admin-Werkzeug zur Ausführung von Shell-Befehlen einem Angreifer, beliebige Shell-Befehle auszuführen, indem er einen Administrator dazu bringt, eine praeparierte URL zu laden, etwa über ein Bild in einem Kommentar. Die Ausgabe des Befehls ist zudem anfällig für XWiki-Syntax-Injection, was die Ausführung von Groovy im Kontext der Installation ermöglicht. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 4.5.1.
CVSS: 9.6 Publiziert: Referenz: NVD -
XWiki Platform: Remote Code Execution über präparierte Edit-URL
CVE-2023-46243 KritischIn XWiki Platform kann ein Benutzer mit Bearbeitungsrecht Inhalte mit den Rechten des Content-Autors eines Dokuments ausführen; über eine präparierte URL lässt sich beliebiger Groovy-Code auf dem Server ausführen. Die Schwachstelle wurde in XWiki 14.10.6 und 15.2RC1 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.6 bzw. 15.2RC1 oder höher aktualisieren; Workarounds sind nicht bekannt.
CVSS: 9.9 Publiziert: Referenz: NVD -
Ausführung von Inhalten mit fremden Rechten in XWiki
CVE-2023-46242 KritischXWiki Platform ist eine generische Wiki-Plattform. In den betroffenen Versionen ist es über eine präparierte URL möglich, Inhalte mit den Rechten eines beliebigen Nutzers auszuführen. Zur Ausnutzung muss ein Nutzer über Programmierrechte verfügen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.7 oder 15.2RC1; bekannte Umgehungen existieren nicht.
CVSS: 9.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für XWiki, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.