1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

XWiki Seite 2

Hersteller: XWiki SAS

CMS & Web-Ecosystems
82
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

82 Reports

Zeige 51 bis 82 von 82

  1. Ausführung von Velocity-Skripten mit fremden Rechten in XWiki

    CVE-2023-46244 Kritisch

    In betroffenen XWiki-Versionen kann ein Nutzer ein Skript verfassen, dessen Velocity-Inhalt mit den Rechten eines anderen Content-Autors ausgeführt wird, sodass ein Angreifer etwa Rechte von XWiki.superadmin erlangen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.7 oder 15.2RC1.

    CVSS: 9.1 Publiziert: Referenz: NVD
  2. XWiki Platform: Code-Ausführung über den section-URL-Parameter der Administrationsansicht

    CVE-2023-46731 Kritisch

    XWiki Platform maskiert den section-URL-Parameter, der zur Anzeige von Administrationsabschnitten verwendet wird, nicht korrekt. Dadurch kann jeder Benutzer mit Leserecht auf das Dokument XWiki.AdminSheet (standardmässig alle, auch nicht authentifizierte Benutzer) Code einschliesslich Groovy-Code ausführen, was Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz betrifft. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.14, 15.6 RC1 oder 15.5.1; alternativ das Leserecht für Gäste auf dem betroffenen Dokument entziehen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  3. XWiki Platform – Reflektiertes Cross-Site-Scripting über den rev-Parameter

    CVE-2023-46732 Kritisch

    XWiki Platform ist über den rev-Parameter, der ohne Maskierung im Inhalt des Content-Menüs verwendet wird, für reflektiertes Cross-Site-Scripting (RXSS) anfällig. Gelingt es einem Angreifer, ein Opfer zum Aufruf eines präparierten Links zu bewegen, kann er Aktionen im Namen des Benutzers ausführen; bei Benutzern mit Programmierrechten ist auch eine Remote-Code-Ausführung (Groovy) möglich. Behoben in XWiki 15.6 RC1, 15.5.1 und 14.10.14. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen bzw. Anwenden des Patches aus Commit 04e325d57.

    CVSS: 9.6 Publiziert: Referenz: NVD
  4. CVE-2023-37912 – XWiki: Rechteausweitung über das Footnote-Makro führt zu RCE

    CVE-2023-37912 Kritisch

    XWiki Rendering wandelt Text einer gegebenen Syntax in eine andere Syntax um. Vor Version 14.10.6 bzw. 15.1-rc-1 der Footnote-Makro-Pakete führte das Footnote-Makro seinen Inhalt in einem potenziell anderen Kontext aus als dem, in dem er definiert wurde. In Kombination mit dem Include-Makro ermöglicht dies eine Rechteausweitung von einem einfachen Nutzerkonto bis zu Programmierrechten und damit Remote-Code-Ausführung. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.6 oder 15.1-rc-1.

    CVSS: 9.9 Publiziert: Referenz: NVD
  5. XWiki Platform: Beliebiges Schreiben von Dateien über den Office-Converter

    CVE-2023-37913 Kritisch

    In XWiki Platform erlaubt der Office-Converter bei einem speziell präparierten Dateinamen, den Inhalt eines Anhangs an einen vom Angreifer kontrollierten Ort auf dem Server zu schreiben, sofern der Java-Prozess dort Schreibrechte hat. In Kombination mit dem Verschieben von Anhängen lässt sich damit etwa die JAR-Datei einer Erweiterung ersetzen und so beliebiger Java-Code ausführen. Betroffen sind Versionen ab 3.5-milestone-1 vor 14.10.8 und 15.3-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.8 bzw. 15.3RC1 aktualisieren; alternativ den Office-Converter deaktivieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  6. XWiki Platform: Remote Code Execution über Skript-Makros im Benutzerprofil

    CVE-2023-37909 Kritisch

    In XWiki Platform kann jeder Benutzer, der sein eigenes Benutzerprofil bearbeiten darf, beliebige Skript-Makros einschliesslich Groovy- und Python-Makros ausführen. Dies ermöglicht Remote Code Execution mit uneingeschränktem Lese- und Schreibzugriff auf sämtliche Wiki-Inhalte. Betroffen sind Versionen ab 5.1-rc-1 vor 14.10.8 und vor 15.3-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.8 beziehungsweise 15.3-rc-1; als Übergangslösung kann der Patch manuell auf das Dokument Menu.UIExtensionSheet angewendet werden.

    CVSS: 9.9 Publiziert: Referenz: NVD
  7. Cross-Site-Scripting im XWiki-Rendering

    CVE-2023-37908 Kritisch

    Die ab Version 14.6-rc-1 eingeführte Bereinigung von Attributen beim XHTML- Rendering von XWiki Rendering erlaubte über ungültige Attributnamen die Injektion beliebigen HTML-Codes und damit Cross-Site-Scripting, etwa über die Link-Syntax in Inhalten mit XWiki-Syntax. Bei einem privilegierten Nutzer mit Programmierrechten kann dies zur serverseitigen Code-Ausführung führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.4 oder 15.0 RC1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  8. XWiki Platform: Cross-Site-Scripting über Template-Provider mit möglicher RCE

    CVE-2023-45134 Kritisch

    In XWiki Platform kann ein Angreifer auf einem beliebigen Dokument des Wikis (etwa dem eigenen Benutzerprofil) einen Template-Provider mit schädlichem Code anlegen. Dieser wird ausgeführt, wenn der Provider bei der Dokumenterstellung ausgewählt wird, was sich über eine URL auslösen lässt. Je nach Rechten des Opfers kann dies bis zu Remote Code Execution sowie vollem Lese- und Schreibzugriff auf die gesamte XWiki-Installation führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die behobenen Versionen (u. a. xwiki-platform-web 13.4-rc-1, xwiki-platform-web-templates 14.10.2 bzw. 15.5-rc-1).

    CVSS: 9.0 Publiziert: Referenz: NVD
  9. XWiki Platform: Codeausführung über den Seitentitel beim Anlegen von Seiten

    CVE-2023-45135 Kritisch

    In XWiki Platform (xwiki-platform-web 7.2-milestone-2 bis 14.10.12 sowie xwiki-platform-web-templates vor 14.10.12 und 15.5-rc-1) kann ein beim Anlegen einer Seite übergebener Titel zunächst unsichtbar bleiben und im zweiten Schritt ausgeführt werden. Ein Angreifer kann ein Opfer so dazu bringen, Code auszuführen; bei entsprechenden Rechten reicht das bis zur vollständigen Übernahme der XWiki-Instanz. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Auf xwiki-platform-web 14.10.12 beziehungsweise die bereinigten Template-Versionen aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  10. CVE-2023-45136 – Reflektiertes Cross-Site-Scripting in XWiki Platform

    CVE-2023-45136 Kritisch

    Die XWiki Platform ist laut NVD ab Version 12.0-rc-1 und vor 14.10.12 bzw. 15.5-rc-1 für reflektiertes Cross-Site-Scripting im Formular zur Seitenerstellung anfällig, wenn die Prüfung von Dokumentnamen aktiviert ist. Ein Angreifer kann darüber Aktionen mit den Rechten des Nutzers ausführen, der einen präparierten Link öffnet; je nach Rechten sind Codeausführung und voller Lese- und Schreibzugriff auf die Installation möglich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.12 oder 15.5-rc-1 aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  11. Cross-Site-Scripting bei der Dokumenterstellung in XWiki

    CVE-2023-45137 Kritisch

    In der XWiki-Plattform zeigt das Formular zur Dokumenterstellung eine Fehlermeldung an, wenn ein bereits vorhandenes Dokument angelegt werden soll. Wegen fehlender Maskierung ist diese Fehlermeldung anfällig für die Injektion von rohem HTML und damit für Cross-Site-Scripting; der eingeschleuste Code ist die Dokumentreferenz des vorhandenen Dokuments. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf xwiki-platform-web 13.4-rc-1 bzw. xwiki-platform-web-templates 14.10.12 oder 15.5-rc-1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  12. CVE-2023-45144 – XWiki Identity OAuth: XSS und Remote Code Execution

    CVE-2023-45144 Kritisch

    Das Paket com.xwiki.identity-oauth:identity-oauth-ui unterstützt den Aufbau von Identity- und Service-Providern auf Basis von OAuth-Autorisierungen. Beim Login über die OAuth-Methode sind die im GET-Request übergebenen identityOAuth-Parameter anfällig für Cross-Site-Scripting (XSS) und XWiki-Syntax-Injection. Dies ermöglicht Remote Code Execution über das Groovy-Makro und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Identity OAuth Version 1.6; Workarounds sind nicht bekannt.

    CVSS: 10.0 Publiziert: Referenz: NVD
  13. XWiki Change Request: Script-Injection und Remote Code Execution über den Titel

    CVE-2023-45138 Kritisch

    Change Request ist eine Anwendung, mit der Nutzer Änderungen an einem Wiki beantragen können, ohne sie direkt zu veröffentlichen. Ab Version 0.11 und vor Version 1.9.2 kann ein Benutzer ohne besondere Rechte allein durch einen passend gewählten Titel beim Anlegen eines neuen Change Request eine Script-Injection und Remote Code Execution auslösen. Besonders kritisch ist dies, da Change Request gerade für Nutzer ohne besondere Rechte gedacht ist. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf Change Request 1.9.2 einspielen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  14. XWiki Platform: CSRF in der create-Aktion ermöglicht Codeausführung

    CVE-2023-40572 Kritisch

    Die create-Aktion der XWiki Platform ist anfällig für einen CSRF-Angriff, der Skript- und damit entfernte Codeausführung ermöglicht, wenn ein Benutzer mit Script- oder Programming-Recht das Ziel ist. Dadurch sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. CVSS-Basiswert: 9.0 (Kritisch). Behoben in XWiki 14.10.9 und 15.4RC1 durch das Erfordernis eines CSRF-Tokens für die Seitenerstellung. Empfohlene Massnahme: auf 14.10.9 beziehungsweise 15.4 oder neuer aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  15. Remote Code Execution in XWiki Platform über geplante Jobs

    CVE-2023-40573 Kritisch

    XWiki Platform unterstützt geplante Jobs, die Groovy-Skripte enthalten können. Der Job prüft zwar den Content-Autor auf Programmierrechte, doch das Ändern oder Hinzufügen eines Job-Skripts in einem Dokument ändert den Content-Autor nicht. In Verbindung mit einer CSRF-Schwachstelle im Job-Scheduler lässt sich dies von einem Angreifer mit Bearbeitungsrecht im Wiki zur entfernten Codeausführung ausnutzen. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.9 oder 15.4RC1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  16. CVE-2023-40177 – XWiki: Rechteausweitung über das Inhaltsfeld der Profilseite

    CVE-2023-40177 Kritisch

    XWiki Platform bietet Laufzeitdienste für darauf aufbauende Anwendungen. Jeder registrierte Nutzer kann das Inhaltsfeld seiner Profilseite nutzen, um beliebige Skripte mit Programmierrechten auszuführen, und so eine Rechteausweitung erreichen. Die Schwachstelle besteht seit Version 4.3M2 und wurde in XWiki 14.10.5 und 15.1RC1 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.5 oder 15.1RC1.

    CVSS: 9.9 Publiziert: Referenz: NVD
  17. Stored XSS über die Zeitzonen-Einstellung im XWiki-Profil

    CVE-2023-40176 Kritisch

    Jeder registrierte Nutzer kann in XWiki über seine Profil-Zeitzoneneinstellung ein Stored XSS auslösen: Der Wert wird ohne Escaping ausgegeben und beim Besuch des Profils für jeden Besucher ausgeführt, was bis zur Ausweitung auf Programmierrechte führen kann. Der Fehler besteht seit Version 4.1M2. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.5 oder 15.1RC1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  18. CVE-2023-37914 – XWiki Platform: Remote Code Execution über Invitation-Skriptmakros

    CVE-2023-37914 Kritisch

    In XWiki Platform kann jeder Benutzer, der Invitation.WebHome ansehen darf, beliebige Skriptmakros einschliesslich Groovy und Python ausführen, was eine Remote Code Execution mit uneingeschränktem Lese- und Schreibzugriff auf alle Wiki-Inhalte ermöglicht. Behoben in XWiki 14.4.8, 14.10.6 und 15.2-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; alternativ lässt sich der Patch manuell auf Invitation.InvitationCommon und Invitation.InvitationConfig anwenden.

    CVSS: 9.9 Publiziert: Referenz: NVD
  19. XWiki Platform Ressourcenerschoepfung über REST-API-Endpunkte

    CVE-2026-40104 Hoch

    Die XWiki Platform enthält in REST-API-Endpunkten eine Schwachstelle zur Ressourcenerschoepfung. Bestimmte Endpunkte listen als Teil der Metadaten für Datenbanklisten-Eigenschaften alle verfügbaren Seiten auf, ohne Abfragelimits anzuwenden. Auf grossen Wikis kann dies verfügbare Server-Ressourcen erschoepfen. Betroffen sind Versionen ab 1.8-rc-1, 17.0.0-rc-1 und 17.5.0-rc-1 sowie aeltere. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf XWiki 16.10.16, 17.4.8 oder 17.10.1.

    CVSS: 8.2 Publiziert: Referenz: NVD
  20. RCE über {{/html}}-Injection in XWiki Rendering

    CVE-2025-66474 Hoch

    In XWiki Rendering (Version 16.10.9 und aelter, 17.0.0-rc-1 bis 17.4.2 sowie 17.5.0-rc-1 bis 17.5.0) besteht ein unzureichender Schutz gegen die Injection von {{/html}}. Jeder Nutzer, der sein Profil oder ein anderes Dokument bearbeiten kann, kann beliebige Skript-Makros ausführen und damit Remote Code Execution sowie vollen Lese- und Schreibzugriff auf alle Wiki-Inhalte erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 16.10.10, 17.4.3 oder 17.6.0-rc-1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. XWiki Remote Macros: Ungeprüfte Velocity-Ausführung ermöglicht Codeausführung

    CVE-2025-65036 Hoch

    XWiki Remote Macros stellt Rendering-Makros bereit, die beim Migrieren von Inhalten aus Confluence genutzt werden. Vor Version 1.27.1 führt das Makro Velocity-Code von den Detailseiten aus, ohne die erforderlichen Berechtigungen zu prüfen, was zu Remote Code Execution führen kann. Betroffen ist das Produkt XWiki. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.27.1 (bzw. die angegebene korrigierte Version) einspielen.

    CVSS: 8.3 Publiziert: Referenz: NVD
  22. Server-Side Template Injection in XWiki

    CVE-2025-51991 Hoch

    XWiki bis einschliesslich Version 17.3.0 ist anfällig für Server-Side Template Injection (SSTI) in der Administrationsoberfläche, konkret im Feld HTTP Meta Info der globalen Voreinstellungen. Ein authentifizierter Administrator kann präparierten Apache-Velocity-Template-Code einschleusen, der serverseitig ohne ausreichende Validierung oder Sandboxing gerendert wird. Dadurch lässt sich beliebige Template-Logik ausführen, was interne Serverinformationen offenlegen oder je nach Konfiguration zu Remote-Code-Ausführung und Datenabfluss führen kann. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Code-Ausführung über Wiki-Makros in XWiki

    CVE-2025-49581 Hoch

    In XWiki kann ein Nutzer mit Bearbeitungsrecht an einer Seite (etwa dem eigenen Profil) über die Definition eines Wiki-Makros Code (Groovy, Python, Velocity) mit Programmierrechten ausführen und so vollen Zugriff auf die gesamte XWiki-Installation erlangen. Ursache ist, dass der Standardwert eines Makro- Parameters mit Wiki-Syntax mit den Rechten des Dokumentautors ausgeführt wird. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf XWiki 16.4.7, 16.10.3 oder 17.0.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. XWiki Rechteausweitung beim Umbenennen oder Verschieben verlinkter Seiten

    CVE-2025-49580 Hoch

    In der Wiki-Plattform XWiki können Seiten unbeabsichtigt Script- oder Programmierrechte erlangen, wenn sie einen Link enthalten und das Ziel dieses Links umbenannt oder verschoben wird. Dadurch lassen sich in xObjects hinterlegte Skripte ausführen, die eigentlich nie hätten laufen dürfen. Betroffen sind Versionen ab 8.2 sowie ab 7.4.5 bis vor 17.1.0-rc-1, 16.10.4 und 16.4.7. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf XWiki 17.1.0-rc-1, 16.10.4 oder 16.4.7.

    CVSS: 8.0 Publiziert: Referenz: NVD
  25. CVE-2025-49586 – Remote Code Execution über App Within Minutes in XWiki

    CVE-2025-49586 Hoch

    In XWiki kann laut NVD jeder Nutzer mit Bearbeitungsrecht auf mindestens einer App-Within-Minutes-Anwendung – standardmässig alle Nutzer – durch Bearbeiten der Anwendung Programmierrechte erlangen und Remote Code Execution durchführen. Behoben wurde die Schwachstelle in XWiki 17.0.0, 16.4.7 und 16.10.3. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. XWiki: gespeichertes XSS über NotificationDisplayerClass-Objekte

    CVE-2025-49587 Hoch

    XWiki ist eine quelloffene Wiki-Plattform. Erstellt ein Benutzer ohne Script-Recht ein Dokument mit einem XWiki.Notifications.Code. NotificationDisplayerClass-Objekt und bearbeitet und speichert ein Administrator dieses Dokument später, wird der möglicherweise boesartige Inhalt des Objekts als rohes HTML ausgegeben und ermöglicht XSS-Angriffe. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.16, 16.4.7 oder 16.10.2.

    CVSS: 8.0 Publiziert: Referenz: NVD
  27. XWiki: Umgehung der Required-Rights führt zu Programming-Right und RCE

    CVE-2025-48063 Hoch

    In XWiki wurden mit Version 16.10.0 Required Rights eingeführt, um die Rechte eines Dokuments zu begrenzen. Ein Fehler in deren Durchsetzung ermöglichte es jedem Benutzer mit Bearbeitungsrecht, Programming-Right als Required Right zu setzen; bearbeitete danach ein Benutzer mit Programming-Right das Dokument, erhielt dessen Inhalt Programming-Right und damit die Möglichkeit zur entfernten Codeausführung. CVSS-Basiswert: 8.8 (Hoch). Behoben in XWiki 16.10.4 und 17.1.0RC1. Empfohlene Massnahme: auf 16.10.4 beziehungsweise 17.1.0 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. Blind SQL Injection in XWiki

    CVE-2025-32968 Hoch

    XWiki ist eine generische Wiki-Plattform. In Versionen ab 1.6-milestone-1 und vor 15.10.16, 16.4.6 sowie 16.10.1 kann ein Benutzer mit SCRIPT-Recht aus dem HQL-Ausführungskontext ausbrechen und über eine Blind SQL Injection beliebige SQL-Anweisungen auf der Datenbank ausführen. Je nach eingesetztem Backend kann der Angreifer vertrauliche Informationen wie Passwort-Hashes auslesen sowie UPDATE-, INSERT- und DELETE-Abfragen ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 16.10.1, 16.4.6 oder 15.10.16.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. XWiki Platform – Rechteausweitung über fehlende Prüfung beim Rollback

    CVE-2024-21648 Hoch

    In der XWiki Platform fehlt der Rollback-Aktion eine Rechteprüfung. Ein Benutzer kann dadurch eine Seite auf eine frühere Version zurücksetzen und so Rechte erlangen, die ihm nicht mehr zustehen. Das Problem wurde in XWiki 14.10.17, 15.5.3 und 15.8-rc-1 behoben, indem die Rechte vor dem Rollback geprüft werden. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten XWiki-Versionen.

    CVSS: 8.0 Publiziert: Referenz: NVD
  30. XWiki: Ausführung von Velocity-Skripten ohne Script-Recht über den Dokumentenbaum

    CVE-2023-50732 Hoch

    In der XWiki Platform ist es möglich, über den Dokumentenbaum ein Velocity-Skript auszuführen, ohne dass das erforderliche Script-Recht vorliegt. Betroffen ist das Produkt XWiki des Herstellers XWiki SAS. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 14.10.7 oder 15.2RC1 (bzw. die angegebene korrigierte Version) einspielen.

    CVSS: 8.3 Publiziert: Referenz: NVD
  31. Cross-Site Request Forgery in der XWiki Admin Tools Application

    CVE-2023-48293 Hoch

    Die XWiki Admin Tools Application vor Version 4.5.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle im Werkzeug „query on XWiki“. Dadurch lassen sich beliebige Datenbankabfragen auf der Datenbank der XWiki-Installation ausführen, was unter anderem das Ändern und Löschen sämtlicher Daten des Wikis ermöglicht. Ein möglicher Angriffsvektor sind Kommentare mit eingebetteten Bildern in Wiki-Syntax. Version 4.5.1 behebt das Problem durch Form-Token-Prüfungen; zusätzlich stehen Umgehungslösungen bereit. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Linux-Kernel: Fehlender Reset des Laufzeitzustands beim Klonen von SAs (xfrm iptfs)

    CVE-2026-63911 Mittel

    Im xfrm-iptfs-Code des Linux-Kernels wurde eine Schwachstelle behoben: iptfs_clone_state() kopierte die IPTFS-Modusdaten mit kmemdup() und übernahm dabei auch den Laufzeitzustand; dieser wird beim Klonen von Security Associations nun zurückgesetzt. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    EPSS: 0.20% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für XWiki, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog