<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: XWiki</title>
    <link>https://feed.xonatec.ch/produkte/xwiki</link>
    <description>Priorisierte Schwachstellen-Reports für XWiki. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 15 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/xwiki.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2025-24893 — XWiki Platform – Eval Injection</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-24893</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-24893</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki-Plattform erlaubt eine Eval-Injection-Schwachstelle die Ausführung von eingeschleustem Code. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

Severity: Aktiv ausgenutzt · EPSS: 99.9% · aktiv ausgenutzt (KEV)

Betroffene Produkte: xwiki</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2026-33229 — XWiki Platform: Sandbox-Umgehung der Velocity-Scripting-API</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33229</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33229</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Vor den Versionen 17.4.8 und 17.10.1 erlaubt eine unzureichend geschützte Scripting-API jedem Nutzer mit Script-Recht, die Sandbox der Velocity-Scripting-API zu umgehen und etwa beliebige Python-Skripte auszuführen. Dies ermöglicht vollständigen Zugriff auf die XWiki-Instanz und kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 17.4.8 bzw. 17.10.1.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-66024 — XWiki Blog-Anwendung – Stored XSS über Blogbeitrag-Titel</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66024</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66024</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki-Blog-Anwendung ist in Versionen vor 9.15.7 anfällig für Stored Cross-Site-Scripting, da der Titel eines Blogbeitrags ohne korrektes Escaping direkt in das HTML-title-Tag eingefügt wird. Ein Angreifer mit Berechtigung zum Erstellen oder Bearbeiten von Blogbeiträgen kann so JavaScript einschleusen, das im Browser jedes Betrachters, einschliesslich Administratoren, ausgeführt wird. Dies kann zu Session-Hijacking oder Privilegienerhöhung führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 9.15.7 aktualisieren, da keine Workarounds bekannt sind.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-65091 — XWiki Full Calendar Macro – SQL-Injection über die Seite Calendar.JSONService</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-65091</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-65091</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das XWiki Full Calendar Macro zeigt Objekte des Wikis im Kalender an. In Versionen vor 2.4.5 können Nutzer mit dem Recht, die Seite Calendar.JSONService anzuzeigen (einschliesslich Gastnutzern), eine SQL-Injection ausnutzen, um an Datenbankinformationen zu gelangen oder einen Denial of Service auszulösen. Das Problem wurde in Version 2.4.5 behoben. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: auf Version 2.4.5 aktualisieren.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-55728 — XWiki Remote Macros – Remote Code Execution über den classes-Parameter im panel-Makro</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-55728</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-55728</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Remote Macros stellt Rendering-Makros bereit, die bei der Migration von Confluence-Inhalten helfen. Ab Version 1.0 und vor Version 1.26.5 erlaubt fehlendes Escaping des classes-Parameters im panel-Makro eine Remote Code Execution für jeden Nutzer, der eine beliebige Seite bearbeiten kann. Der classes-Parameter wird ohne Escaping in XWiki-Syntax verwendet, wodurch eine XWiki-Syntax-Injektion und damit Code-Ausführung möglich wird. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.26.5 einspielen.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-55727 — XWiki Remote Macros – Remote Code Execution über den width-Parameter des column-Makros</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-55727</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-55727</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Remote Macros stellt Rendering-Makros für die Migration von Confluence-Inhalten bereit. Ab Version 1.0 und vor Version 1.26.5 wird der Parameter width im column-Makro nicht escaped, wodurch eine Injektion von XWiki-Syntax möglich ist. Jeder Benutzer, der eine beliebige Seite bearbeiten oder auf den CKEditor-Konverter zugreifen kann, kann so Remote Code Execution erreichen bzw. mindestens Velocity-Code mit Administratorrechten ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.26.5 aktualisieren, die einen Patch enthält.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-55747 — Zugriff auf Konfigurationsdateien über die Webjars-API in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-55747</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-55747</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform in den Versionen 6.1-milestone-2 bis 16.10.6 sind Konfigurationsdateien über die Webjars-API abrufbar. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 16.10.7.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-54385 — XWiki Platform: SQL-Injection über HQL in den searchDocuments-APIs</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-54385</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-54385</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform lässt sich unter Oracle über Funktionen wie DBMS_XMLGEN oder DBMS_XMLQUERY eine beliebige SQL-Abfrage ausführen. Die XWiki#searchDocuments- APIs geben Abfragen ohne Bereinigung direkt an Hibernate weiter; selbst wenn diese APIs eine bestimmte SELECT-Klausel erzwingen, können Angreifer über die Unterstützung nativer HQL-Funktionen in anderen Teilen der Abfrage (etwa der WHERE-Klausel) Schadcode einschleusen. Betroffen sind die Versionen 17.0.0-rc1 bis 17.2.2 sowie 16.10.5 und älter. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 16.10.6 bzw. 17.3.0-rc-1 aktualisieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-32429 — XWiki Platform – SQL-Injection über den sort-Parameter</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32429</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32429</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki Platform ist es über den Parameter sort von getdeleteddocuments.vm möglich, SQL einzuschleusen, da der Wert unverändert als ORDER BY verwendet wird. Betroffen sind die Versionen 9.4-rc-1 bis 16.10.5 sowie 17.0.0-rc-1 bis 17.2.2. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf 16.10.6 oder 17.3.0-rc-1 einspielen.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-53836 — XWiki Rendering: Ausführung eingeschraenkter Makros über verschachtelte Makros</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-53836</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-53836</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Rendering bewahrt der Standard-Makro-Content-Parser das restricted-Attribut des Transformationskontexts bei der Ausführung verschachtelter Makros nicht. Dadurch lassen sich Makros ausführen, die im restricted-Modus normalerweise verboten sind, insbesondere Skript-Makros; betroffen sind unter anderem die mitgelieferten cache- und chart-Makros. Betroffen sind Versionen ab 4.2-milestone-1 bis vor 13.10.11, 14.4.7 und 14.10. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 13.10.11, 14.4.7 oder 14.10; übergangsweise Kommentare für nicht vertrauenswürdige Nutzer deaktivieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-53835 — XSS über Raw-Bloecke in der XHTML-Syntax von XWiki Rendering</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-53835</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-53835</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Rendering ab Version 5.4.5 und vor 14.10 hing die XHTML-Syntax von der Syntax xdom+xml/current ab, die Raw-Bloecke mit beliebigem HTML samt JavaScript erlaubt. Nutzer, die ein Dokument wie ihr eigenes Profil bearbeiten können, können dadurch XSS-Angriffe ausführen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 14.10.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-49591 — CryptPad: Umgehung der Zwei-Faktor-Authentifizierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-49591</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-49591</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In CryptPad vor Version 2025.3.0 lässt sich die Durchsetzung der Zwei-Faktor-Authentifizierung durch eine schwache Zugriffskontrolle trivial umgehen: 2FA wird nicht erzwungen, wenn der Pfad-Parameter nicht genau 44 Zeichen lang ist, was sich durch URL-Kodierung eines einzelnen Zeichens erreichen lässt. Ein Angreifer mit erbeuteten Zugangsdaten erhält so trotz aktiver 2FA Zugriff auf das Konto. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Version 2025.3.0 aktualisieren.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-56158 — XWiki – SQL-Injektion über native Datenbankfunktionen in HQL-Abfragen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-56158</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-56158</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der Wiki-Plattform XWiki lässt sich über native Datenbankfunktionen wie DBMS_XMLGEN oder DBMS_XMLQUERY beliebiges SQL in Oracle-Datenbanken ausführen. Der Query-Validator von XWiki filtert solche Funktionen nicht, und Hibernate erlaubt ihre Nutzung in HQL-Abfragen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf XWiki 16.10.2, 16.4.7 oder 15.10.16 einspielen.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-32973 — CVE-2025-32973 – Unbemerkte Vergabe von Programmierrechten in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32973</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32973</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki (Versionen ab 15.9-rc-1 vor 15.10.12, ab 16.0.0-rc-1 vor 16.4.3 und ab 16.5.0-rc-1 vor 16.8.0-rc-1) erfolgt laut NVD keine Warnung, wenn ein Nutzer mit Programmierrechten ein Dokument bearbeitet, das zuletzt von einem Nutzer ohne solche Rechte bearbeitet wurde und ein XWiki.ComponentClass-Objekt enthält – dabei werden diesem Objekt Programmierrechte gewährt. Ein Angreifer mit Bearbeitungsrecht auf einer Seite kann so ein bösartiges Objekt platzieren und, sobald ein Admin das Dokument bearbeitet, Programmierrechte erlangen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 15.10.12, 16.4.3 oder 16.8.0-rc-1 aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-32974 — Unvollständige Rechteprüfung bei TextAreas in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32974</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32974</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki-Versionen von 15.9-rc-1 bis vor 15.10.8 sowie von 16.0.0-rc-1 bis vor 16.2.0 berücksichtigt die Pflichtrechte-Analyse TextAreas mit Standard-Inhaltstyp nicht. Ein Nutzer kann darin boesartige Skripte platzieren, die nach dem Bearbeiten durch einen Nutzer mit Skript-, Admin- oder Programmierrechten ausgeführt werden. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 15.10.8 oder 16.2.0.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-46557 — XWiki – Zugriff auf Authentifizierungs-Administration ermöglicht Wechsel des Authenticators</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-46557</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-46557</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki können Benutzer mit Zugriff auf Seiten im XWiki-Bereich (standardmässig alle) die Seite XWiki.Authentication.Administration aufrufen und – sofern in xwiki.cfg kein Authenticator festgelegt ist – auf einen anderen installierten Authenticator wechseln. Betroffen sind Versionen ab 15.3-rc-1 vor 15.10.14, ab 16.0.0-rc-1 vor 16.4.6 sowie ab 16.5.0-rc-1 vor 16.10.0-rc-1. Je nach installiertem SSO-Authenticator kann ein Angreifer im schlimmsten Fall die Authentifizierung stören. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 15.10.14, 16.4.6 bzw. 16.10.0-rc-1.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-46558 — XWiki Syntax Markdown: Cross-Site-Scripting über HTML</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-46558</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-46558</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Contribs Syntax Markdown ist in den Versionen ab 8.2 und vor 8.9 anfällig für Cross-Site-Scripting (XSS) über HTML. Über Markdown-Syntax kann jeder Benutzer JavaScript-Code einbetten, der im Browser anderer Nutzer ausgeführt wird, die das Dokument oder den Kommentar aufrufen. Wird der Code von einem Nutzer mit Admin- oder Programmierrechten ausgeführt, sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 8.9.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-32969 — XWiki: Blind-SQL-Injection durch nicht authentifizierte Angreifer</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32969</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32969</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki (ab Version 1.8) kann ein nicht authentifizierter, entfernter Nutzer aus dem HQL-Ausführungskontext ausbrechen und per Blind-SQL-Injection beliebige SQL-Anweisungen auf dem Datenbank-Backend ausführen, selbst wenn Optionen zum Schutz vor nicht registrierten Nutzern aktiviert sind. Je nach Datenbank lassen sich vertrauliche Informationen wie Passwort-Hashes auslesen oder schreibende Abfragen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf XWiki 16.10.1, 16.4.6 oder 15.10.16.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-29926 — XWiki Platform: Rechteausweitung über die WikiManager-REST-API</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-29926</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-29926</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Vor den Versionen 15.10.15, 16.4.6 und 16.10.0 konnte jeder Benutzer über die WikiManager-REST-API ein neues Wiki anlegen und dort Administrator werden, um weitere Angriffe auf die Farm auszuführen. Diese REST-API ist in XWiki Standard nicht standardmässig enthalten und muss manuell über den Extension Manager installiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 15.10.15, 16.4.6 oder 16.10.0 des REST-Moduls aktualisieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-23025 — Rechteausweitung über Skript-Makros im XWiki-Realtime-Editor</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-23025</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-23025</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki-Plattform kann ein Nutzer mit blossem Bearbeitungsrecht einer Realtime-Editing-Sitzung beitreten, in der andere Teilnehmer über Skript- oder Programmierrechte verfügen. Dieser Nutzer kann dann Skript-Rendering-Makros einfügen, die im Kontext der höher privilegierten Teilnehmer ausgeführt werden, und so weitergehende Rechte erlangen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 15.10.2, 16.4.1 oder 16.6.0-rc-1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-55662 — CVE-2024-55662 – Remote-Code-Ausführung in XWiki Platform</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-55662</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-55662</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist ab Version 3.3-milestone-1 und vor 15.10.9 bzw. 16.3.0 auf Instanzen mit installierter Extension Repository Application betroffen: Jeder Benutzer kann beliebigen Code mit Programming-Rechten auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 15.10.9 oder 16.3.0 aktualisieren; alternativ die Extension Repository Application deaktivieren, sofern nicht benötigt.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-55877 — CVE-2024-55877 – XWiki Platform: Remote Code Execution über WikiMacroClass</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-55877</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-55877</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 9.7-rc-1 und vor den Versionen 15.10.11, 16.4.1 und 16.5.0 kann jeder Benutzer mit einem Konto durch das Hinzufügen von Instanzen von XWiki.WikiMacroClass zu einer beliebigen Seite beliebigen Code aus der Ferne ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.11, 16.4.1 oder 16.5.0; alternativ lässt sich der Patch manuell auf die Seite XWiki.XWikiSyntaxMacrosList anwenden.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-55663 — HQL-Injection über unbereinigten Sortierparameter in XWiki Platform</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-55663</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-55663</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Platform ist ab Version 6.3-milestone-2 und vor den Versionen 13.10.5 und 14.3-rc-1 anfällig für HQL-Injection. In der Datei getdocument.vm wird die Sortierreihenfolge der zurückgegebenen Dokumente aus einem unbereinigten Request-Parameter (request.sort) bestimmt, wodurch jeder Benutzer HQL einschleusen kann. Je nach eingesetztem Datenbank-Backend kann ein Angreifer nicht nur vertrauliche Informationen wie Passwort-Hashes auslesen, sondern auch UPDATE-, INSERT- oder DELETE-Abfragen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 13.10.5 oder 14.3-rc-1; einen anderen bekannten Workaround gibt es nicht.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-55879 — XWiki Platform: RCE durch XWiki.ConfigurableClass mit Script-Rechten</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-55879</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-55879</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform ab Version 2.3 und vor 15.10.9 bzw. 16.3.0 kann jeder Benutzer mit Script-Rechten durch Hinzufügen von Instanzen der XWiki.ConfigurableClass zu beliebigen Seiten Remote Code Execution ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.9 oder 16.3.0; Workarounds sind nicht bekannt.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-52300 — XWiki macro-pdfviewer: Cross-Site-Scripting über den width-Parameter</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-52300</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-52300</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>macro-pdfviewer ist ein PDF-Viewer-Makro für XWiki auf Basis von Mozilla pdf.js. Der width-Parameter des Makros wird nicht korrekt maskiert, was XSS für jeden Benutzer ermöglicht, der eine Seite bearbeiten kann. Besucht ein Administrator die Seite mit dem bösartigen Code, sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation betroffen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2.5.6 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-43400 — CVE-2024-43400 – Cross-Site-Scripting in XWiki Platform</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-43400</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-43400</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki Platform kann ein Benutzer ohne Script- oder Programming-Rechte laut NVD eine URL auf eine Seite mit beliebigem JavaScript präparieren. Die Ausnutzung erfordert Social Engineering, um einen Anwender zum Öffnen der URL zu bewegen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.21, 15.5.5, 15.10.6 oder 16.0.0 aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-43401 — XWiki Platform: Ausführung schädlicher Inhalte beim Bearbeiten im WYSIWYG-Editor</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-43401</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-43401</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann ein Benutzer ohne Script- oder Programmierrechte einen Benutzer mit erhöhten Rechten dazu verleiten, im WYSIWYG-Editor einen Inhalt mit schädlichem Payload zu bearbeiten. Der Nutzer wird nicht vorgewarnt; der Payload wird zum Bearbeitungszeitpunkt ausgeführt. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10RC1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-42489 — XWiki Pro Macros – Remote Code Execution über das Viewpdf-Makro</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-42489</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-42489</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Pro Macros stellen Rendering-Makros bereit. Durch fehlendes Escaping im Viewpdf-Makro kann jeder Benutzer mit Leserecht auf der Seite CKEditor.HTMLConverter oder mit Bearbeitungs- bzw. Kommentarrecht auf einer beliebigen Seite Remote Code Execution durchführen; weitere Makros wie Viewppt sind für dieselbe Art von Angriff anfällig. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.10.1 aktualisieren, die den Fehler behebt.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-37901 — CVE-2024-37901 – Remote-Code-Ausführung in XWiki Platform</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-37901</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-37901</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann jeder Benutzer mit Bearbeitungsrecht auf einer beliebigen Seite durch Hinzufügen von Instanzen von XWiki.SearchSuggestConfig und XWiki.SearchSuggestSourceClass beliebigen Remote-Code ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.21, 15.5.5 oder 15.10.2 aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-41947 — JavaScript-Ausführung über Bearbeitungskonflikte in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-41947</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-41947</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Indem ein Angreifer einen Konflikt erzeugt, während ein anderer Benutzer mit höheren Rechten gerade eine Seite bearbeitet, lassen sich JavaScript-Snippets auf der Seite dieses anderen Benutzers ausführen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 15.10.8 oder 16.3.0RC1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-38369 — CVE-2024-38369 – XWiki Platform: Rechteausweitung über include-Makro</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-38369</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-38369</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform mit Laufzeitdiensten für darauf aufbauende Anwendungen. Der Inhalt eines über das include-Makro eingebundenen Dokuments wird mit den Rechten des Einbindenden statt mit den Rechten seines Autors ausgeführt. Dadurch kann jeder Benutzer, der das Zieldokument ändern darf, den Autor des über include eingebundenen Inhalts imitieren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.0 RC1 oder neuer, wodurch das Standardverhalten abgesichert wurde.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-37899 — Code-Ausführung über deaktivierte Benutzerprofile in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-37899</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-37899</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki-Plattform wird das Profil eines Benutzers beim Deaktivieren des Kontos mit den Rechten des Administrators ausgeführt. Ein Nutzer ohne Skript- oder Programmierrechte kann zuvor schädlichen Code in seinem Profil hinterlegen, der beim Deaktivieren durch einen Administrator ausgeführt wird. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.21, 15.5.5, 15.10.6 oder 16.0.0.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31982 — XWiki Platform – Remote Code Execution über die Datenbanksuche</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31982</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31982</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 2.4-milestone-1 und vor den gepatchten Versionen erlaubt die Datenbanksuche von XWiki eine Remote Code Execution über den Suchtext. Da die Datenbanksuche standardmässig allen Benutzern zugänglich ist, betrifft dies jeden Besucher eines öffentlichen Wikis bzw. jeden Benutzer eines geschlossenen Wikis und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.20, 15.5.4 oder 15.10RC1; alternativ die Seite Main.DatabaseSearch manuell patchen oder – sofern die Datenbanksuche nicht genutzt wird – entfernen.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31996 — XWiki Platform: XWiki-Syntax-Injection und Remote Code Execution über fehlerhaftes HTML-Escaping</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31996</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31996</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 3.0.1 und vor den Versionen 4.10.19, 15.5.4 und 15.10-rc-1 maskiert das in XWiki verwendete Escaping-Werkzeug das Zeichen { nicht, was an bestimmten Stellen eine XWiki-Syntax-Injection und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.19, 15.5.5 oder 15.9 RC1; alternativ in XWiki-Dokumenten $escapetool.html durch $escapetool.xml ersetzen (in einer Standardinstallation ist das Dokument Panels.PanelLayoutUpdate betroffen).

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31465 — XWiki Platform: Remote Code Execution über SearchSuggestSourceClass</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31465</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31465</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann jeder Benutzer mit Bearbeitungsrecht auf einer beliebigen Seite serverseitig Code ausführen, indem er ein Objekt vom Typ XWiki.SearchSuggestSourceClass zu seinem Profil oder einer anderen Seite hinzufügt; dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. Betroffen sind Versionen ab 5.0-rc-1 vor 14.10.20, 15.5.4 und 15.9-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.20, 15.5.4 oder 15.10RC1 aktualisieren; als Workaround kann der Patch am Dokument XWiki.SearchSuggestSourceSheet manuell angewendet werden.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31981 — CVE-2024-31981 – XWiki Platform: Remote Code Execution über PDF-Export-Templates</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31981</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31981</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform ist ab Version 3.0.1 eine Remote Code Execution über PDF-Export-Templates möglich. Behoben in XWiki 14.10.20, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; werden PDF-Templates nicht genutzt, kann ein Administrator ersatzweise das Dokument XWiki.PDFClass anlegen und dessen Bearbeitung sperren, nachdem sichergestellt ist, dass es kein style-Attribut enthält.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31987 — XWiki Platform: Remote Code Execution über Skin-Template-Override</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31987</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31987</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann jeder Benutzer, der eine Seite wie sein Profil bearbeiten darf, einen eigenen Skin mit einem Template-Override anlegen, der mit Programmierrechten ausgeführt wird und so Remote Code Execution ermöglicht. Betroffen sind Versionen ab 6.4-milestone-1 vor 14.10.19, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.19, 15.5.4 oder 15.10RC1 aktualisieren; Workarounds sind nicht bekannt.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31984 — CVE-2024-31984 – XWiki: Remote-Code-Ausführung über präparierten Dokumenttitel in der Solr-Suche</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31984</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31984</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 7.2-rc-1 und vor 14.10.20, 15.5.4 sowie 15.10-rc-1 kann durch ein Dokument mit speziell präpariertem Titel Remote-Code-Ausführung in der (Solr-basierten) Suche ausgelöst werden. Da standardmässig alle Nutzer den Titel eines Bereichs bearbeiten können, lässt sich beliebiger Groovy-Code ausführen und die gesamte XWiki-Installation in Vertraulichkeit, Integrität und Verfügbarkeit kompromittieren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.20, 15.5.4 oder 15.10 RC1.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31997 — CVE-2024-31997 – XWiki Platform: Remote Code Execution über UI-Extensions</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31997</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31997</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform werden Parameter von UI-Extensions stets als Velocity-Code interpretiert und mit Programming Rights ausgeführt. Da jeder Benutzer mit Bearbeitungsrecht auf einem beliebigen Dokument (etwa dem eigenen Profil) UI-Extensions anlegen kann, ist eine Remote Code Execution möglich, die Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. Behoben in XWiki 14.10.19, 15.5.4 und 15.9-RC1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; Workarounds sind nicht bekannt.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31983 — XWiki Platform: Remote Code Execution über unzureichend maskierte Übersetzungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31983</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31983</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki Platform können Übersetzungen in mehrsprachigen Wikis von jedem Benutzer mit Bearbeitungsrecht geändert werden, wodurch die sonst erforderlichen Rechte zum Verfassen von Übersetzungen umgangen werden. Wird der Übersetzungswert an der Verwendungsstelle nicht korrekt maskiert, lässt sich dies zu Remote Code Execution ausnutzen. Betroffen sind Versionen ab 4.3-milestone-2 bis vor 4.10.20, 15.5.4 und 15.10-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.20, 15.5.4 oder 15.10RC1; als Workaround die Bearbeitungsrechte auf Dokumente mit Übersetzungen einschränken.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31986 — Beliebige Codeausführung in XWiki Platform über Scheduler-Job</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31986</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31986</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 3.1 und vor den Versionen 4.10.19, 15.5.4 und 15.10-rc-1 ist es durch das Erstellen eines Dokuments mit einer speziell gestalteten Dokumentenreferenz und einem XWiki.SchedulerJobClass-XObject möglich, beliebigen Code auf dem Server auszuführen, sobald ein Administrator die Scheduler-Seite besucht oder auf diese verwiesen wird. Die Schwachstelle wurde in XWiki 14.10.19, 15.5.5 und 15.9 behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 14.10.19, 15.5.5 bzw. 15.9.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-31988 — Remote Code Execution über den Realtime-Editor in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31988</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31988</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Ist der Realtime-Editor in XWiki installiert, kann ein Angreifer durch das Unterschieben einer praeparierten URL einen Administrator mit Programmierrechten zur Ausführung beliebiger XWiki-Syntax und damit von Groovy- oder Python-Code verleiten. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.19, 15.5.4 oder 15.9.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-21650 — XWiki Platform – Remote Code Execution über die Benutzerregistrierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-21650</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-21650</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Über die Funktion zur Benutzerregistrierung ist eine Remote Code Execution möglich: Ein Angreifer kann durch bösartige Eingaben in den Feldern für Vor- oder Nachnamen bei der Registrierung beliebigen Code ausführen. Betroffen sind alle Installationen, bei denen die Registrierung für Gäste aktiviert ist. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.17, 15.5.3 bzw. 15.8 RC1 aktualisieren, die den Fehler beheben.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-50721 — CVE-2023-50721 – XWiki: Skript-Injektion in der Suchverwaltung führt zu RCE</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-50721</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-50721</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 4.5-rc-1 und vor 14.10.15, 15.5.2 sowie 15.7-rc-1 escaped die Suchverwaltung die ID und die Beschriftung von Such-UI-Erweiterungen nicht korrekt, sodass XWiki-Syntax mit Skript-Makros – etwa Groovy-Makros – eingeschleust und Remote-Code ausgeführt werden kann. Da jeder Nutzer, der eine Wiki-Seite bearbeiten kann, solche Erweiterungen hinzufügen kann, ist die gesamte Instanz betroffen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.15, 15.5.2 oder 15.7RC1.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-50723 — XWiki Platform: Programmierrechte über fehlendes Escaping in der Administration</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-50723</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-50723</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann jeder, der eine beliebige Wiki-Seite bearbeiten darf, durch mehrere Fälle von fehlendem Escaping im Code zur Anzeige von Abschnitten in der Administrationsoberfläche Programmierrechte erlangen; dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. Da Benutzer üblicherweise ihr eigenes Profil bearbeiten dürfen, ist die Lücke für alle Nutzer der Instanz ausnutzbar. Betroffen sind Versionen ab 2.3 vor 14.10.15, 15.5.2 und 15.7-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.15, 15.5.2 oder 15.7RC1 aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-50722 — Reflected XSS und Remote Code Execution in XWiki-Adminbereichen</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-50722</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-50722</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. Ab Version 2.3 und vor den Versionen 14.10.15, 15.5.2 und 15.7-rc-1 besteht im Code zur Anzeige konfigurierbarer Admin-Abschnitte eine Reflected-XSS-Schwachstelle sowie eine direkte Remote-Code-Execution-Schwachstelle. Es genügt, einen beliebigen Admin-Benutzer der XWiki-Installation dazu zu bringen, eine präparierte URL zu öffnen. Die Schwachstelle erlaubt vollständige Remote Code Execution mit Programmierrechten und beeinträchtigt damit Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Installation. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.15, 15.5.2 oder 15.7RC1.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-48240 — CVE-2023-48240 – Diebstahl von Sitzungscookies über den gerenderten Diff in XWiki Platform</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-48240</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-48240</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Platform bettet laut NVD im gerenderten Diff Bilder ein und ruft dazu serverseitig alle eingebetteten Bilder ab, auch von fremden Domains, und sendet dabei alle Cookies der ursprünglichen Anfrage mit. Ab Version 11.10.1 und vor 14.10.15, 15.5.1 bzw. 15.6 kann ein Angreifer so Anmelde- und Sitzungscookies stehlen, Server-Side Request Forgery durchführen und geschützte Inhalte einsehen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.15, 15.5.1 oder 15.6 aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-48292 — XWiki Admin Tools: CSRF ermöglicht Ausführung von Shell-Befehlen</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-48292</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-48292</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Admin Tools Application stellt Werkzeuge zur Administration von XWiki bereit. Ab Version 4.4 und vor Version 4.5.1 erlaubt eine Cross-Site-Request-Forgery-Schwachstelle im Admin-Werkzeug zur Ausführung von Shell-Befehlen einem Angreifer, beliebige Shell-Befehle auszuführen, indem er einen Administrator dazu bringt, eine praeparierte URL zu laden, etwa über ein Bild in einem Kommentar. Die Ausgabe des Befehls ist zudem anfällig für XWiki-Syntax-Injection, was die Ausführung von Groovy im Kontext der Installation ermöglicht. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 4.5.1.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-46243 — XWiki Platform: Remote Code Execution über präparierte Edit-URL</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-46243</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-46243</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann ein Benutzer mit Bearbeitungsrecht Inhalte mit den Rechten des Content-Autors eines Dokuments ausführen; über eine präparierte URL lässt sich beliebiger Groovy-Code auf dem Server ausführen. Die Schwachstelle wurde in XWiki 14.10.6 und 15.2RC1 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.6 bzw. 15.2RC1 oder höher aktualisieren; Workarounds sind nicht bekannt.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-46242 — Ausführung von Inhalten mit fremden Rechten in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-46242</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-46242</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist eine generische Wiki-Plattform. In den betroffenen Versionen ist es über eine präparierte URL möglich, Inhalte mit den Rechten eines beliebigen Nutzers auszuführen. Zur Ausnutzung muss ein Nutzer über Programmierrechte verfügen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.7 oder 15.2RC1; bekannte Umgehungen existieren nicht.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-46244 — Ausführung von Velocity-Skripten mit fremden Rechten in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-46244</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-46244</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In betroffenen XWiki-Versionen kann ein Nutzer ein Skript verfassen, dessen Velocity-Inhalt mit den Rechten eines anderen Content-Autors ausgeführt wird, sodass ein Angreifer etwa Rechte von XWiki.superadmin erlangen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.7 oder 15.2RC1.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-46731 — XWiki Platform: Code-Ausführung über den section-URL-Parameter der Administrationsansicht</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-46731</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-46731</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform maskiert den section-URL-Parameter, der zur Anzeige von Administrationsabschnitten verwendet wird, nicht korrekt. Dadurch kann jeder Benutzer mit Leserecht auf das Dokument XWiki.AdminSheet (standardmässig alle, auch nicht authentifizierte Benutzer) Code einschliesslich Groovy-Code ausführen, was Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz betrifft. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.14, 15.6 RC1 oder 15.5.1; alternativ das Leserecht für Gäste auf dem betroffenen Dokument entziehen.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-46732 — XWiki Platform – Reflektiertes Cross-Site-Scripting über den rev-Parameter</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-46732</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-46732</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform ist über den rev-Parameter, der ohne Maskierung im Inhalt des Content-Menüs verwendet wird, für reflektiertes Cross-Site-Scripting (RXSS) anfällig. Gelingt es einem Angreifer, ein Opfer zum Aufruf eines präparierten Links zu bewegen, kann er Aktionen im Namen des Benutzers ausführen; bei Benutzern mit Programmierrechten ist auch eine Remote-Code-Ausführung (Groovy) möglich. Behoben in XWiki 15.6 RC1, 15.5.1 und 14.10.14. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen bzw. Anwenden des Patches aus Commit 04e325d57.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-37912 — CVE-2023-37912 – XWiki: Rechteausweitung über das Footnote-Makro führt zu RCE</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-37912</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-37912</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Rendering wandelt Text einer gegebenen Syntax in eine andere Syntax um. Vor Version 14.10.6 bzw. 15.1-rc-1 der Footnote-Makro-Pakete führte das Footnote-Makro seinen Inhalt in einem potenziell anderen Kontext aus als dem, in dem er definiert wurde. In Kombination mit dem Include-Makro ermöglicht dies eine Rechteausweitung von einem einfachen Nutzerkonto bis zu Programmierrechten und damit Remote-Code-Ausführung. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.6 oder 15.1-rc-1.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-37913 — XWiki Platform: Beliebiges Schreiben von Dateien über den Office-Converter</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-37913</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-37913</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform erlaubt der Office-Converter bei einem speziell präparierten Dateinamen, den Inhalt eines Anhangs an einen vom Angreifer kontrollierten Ort auf dem Server zu schreiben, sofern der Java-Prozess dort Schreibrechte hat. In Kombination mit dem Verschieben von Anhängen lässt sich damit etwa die JAR-Datei einer Erweiterung ersetzen und so beliebiger Java-Code ausführen. Betroffen sind Versionen ab 3.5-milestone-1 vor 14.10.8 und 15.3-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.8 bzw. 15.3RC1 aktualisieren; alternativ den Office-Converter deaktivieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-37909 — XWiki Platform: Remote Code Execution über Skript-Makros im Benutzerprofil</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-37909</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-37909</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann jeder Benutzer, der sein eigenes Benutzerprofil bearbeiten darf, beliebige Skript-Makros einschliesslich Groovy- und Python-Makros ausführen. Dies ermöglicht Remote Code Execution mit uneingeschränktem Lese- und Schreibzugriff auf sämtliche Wiki-Inhalte. Betroffen sind Versionen ab 5.1-rc-1 vor 14.10.8 und vor 15.3-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.8 beziehungsweise 15.3-rc-1; als Übergangslösung kann der Patch manuell auf das Dokument Menu.UIExtensionSheet angewendet werden.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-37908 — Cross-Site-Scripting im XWiki-Rendering</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-37908</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-37908</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die ab Version 14.6-rc-1 eingeführte Bereinigung von Attributen beim XHTML- Rendering von XWiki Rendering erlaubte über ungültige Attributnamen die Injektion beliebigen HTML-Codes und damit Cross-Site-Scripting, etwa über die Link-Syntax in Inhalten mit XWiki-Syntax. Bei einem privilegierten Nutzer mit Programmierrechten kann dies zur serverseitigen Code-Ausführung führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.4 oder 15.0 RC1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-45134 — XWiki Platform: Cross-Site-Scripting über Template-Provider mit möglicher RCE</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45134</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45134</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann ein Angreifer auf einem beliebigen Dokument des Wikis (etwa dem eigenen Benutzerprofil) einen Template-Provider mit schädlichem Code anlegen. Dieser wird ausgeführt, wenn der Provider bei der Dokumenterstellung ausgewählt wird, was sich über eine URL auslösen lässt. Je nach Rechten des Opfers kann dies bis zu Remote Code Execution sowie vollem Lese- und Schreibzugriff auf die gesamte XWiki-Installation führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die behobenen Versionen (u. a. xwiki-platform-web 13.4-rc-1, xwiki-platform-web-templates 14.10.2 bzw. 15.5-rc-1).

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-45135 — XWiki Platform: Codeausführung über den Seitentitel beim Anlegen von Seiten</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45135</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45135</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform (xwiki-platform-web 7.2-milestone-2 bis 14.10.12 sowie xwiki-platform-web-templates vor 14.10.12 und 15.5-rc-1) kann ein beim Anlegen einer Seite übergebener Titel zunächst unsichtbar bleiben und im zweiten Schritt ausgeführt werden. Ein Angreifer kann ein Opfer so dazu bringen, Code auszuführen; bei entsprechenden Rechten reicht das bis zur vollständigen Übernahme der XWiki-Instanz. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Auf xwiki-platform-web 14.10.12 beziehungsweise die bereinigten Template-Versionen aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-45136 — CVE-2023-45136 – Reflektiertes Cross-Site-Scripting in XWiki Platform</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45136</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45136</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Platform ist laut NVD ab Version 12.0-rc-1 und vor 14.10.12 bzw. 15.5-rc-1 für reflektiertes Cross-Site-Scripting im Formular zur Seitenerstellung anfällig, wenn die Prüfung von Dokumentnamen aktiviert ist. Ein Angreifer kann darüber Aktionen mit den Rechten des Nutzers ausführen, der einen präparierten Link öffnet; je nach Rechten sind Codeausführung und voller Lese- und Schreibzugriff auf die Installation möglich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.12 oder 15.5-rc-1 aktualisieren.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-45137 — Cross-Site-Scripting bei der Dokumenterstellung in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45137</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45137</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki-Plattform zeigt das Formular zur Dokumenterstellung eine Fehlermeldung an, wenn ein bereits vorhandenes Dokument angelegt werden soll. Wegen fehlender Maskierung ist diese Fehlermeldung anfällig für die Injektion von rohem HTML und damit für Cross-Site-Scripting; der eingeschleuste Code ist die Dokumentreferenz des vorhandenen Dokuments. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf xwiki-platform-web 13.4-rc-1 bzw. xwiki-platform-web-templates 14.10.12 oder 15.5-rc-1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-45144 — CVE-2023-45144 – XWiki Identity OAuth: XSS und Remote Code Execution</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45144</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45144</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Paket com.xwiki.identity-oauth:identity-oauth-ui unterstützt den Aufbau von Identity- und Service-Providern auf Basis von OAuth-Autorisierungen. Beim Login über die OAuth-Methode sind die im GET-Request übergebenen identityOAuth-Parameter anfällig für Cross-Site-Scripting (XSS) und XWiki-Syntax-Injection. Dies ermöglicht Remote Code Execution über das Groovy-Makro und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Identity OAuth Version 1.6; Workarounds sind nicht bekannt.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki, oracle-cpu-ebs-peoplesoft-weblogic, ping-identity-onelogin</description>
      <category>Kritisch</category><category>XWiki SAS</category><category>Oracle (CPU/EBS/PeopleSoft/WebLogic)</category><category>Ping Identity/OneLogin</category>
    </item>
    <item>
      <title>CVE-2023-45138 — XWiki Change Request: Script-Injection und Remote Code Execution über den Titel</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45138</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45138</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Change Request ist eine Anwendung, mit der Nutzer Änderungen an einem Wiki beantragen können, ohne sie direkt zu veröffentlichen. Ab Version 0.11 und vor Version 1.9.2 kann ein Benutzer ohne besondere Rechte allein durch einen passend gewählten Titel beim Anlegen eines neuen Change Request eine Script-Injection und Remote Code Execution auslösen. Besonders kritisch ist dies, da Change Request gerade für Nutzer ohne besondere Rechte gedacht ist. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf Change Request 1.9.2 einspielen.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-40572 — XWiki Platform: CSRF in der create-Aktion ermöglicht Codeausführung</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40572</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40572</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die create-Aktion der XWiki Platform ist anfällig für einen CSRF-Angriff, der Skript- und damit entfernte Codeausführung ermöglicht, wenn ein Benutzer mit Script- oder Programming-Recht das Ziel ist. Dadurch sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. CVSS-Basiswert: 9.0 (Kritisch). Behoben in XWiki 14.10.9 und 15.4RC1 durch das Erfordernis eines CSRF-Tokens für die Seitenerstellung. Empfohlene Massnahme: auf 14.10.9 beziehungsweise 15.4 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-40573 — Remote Code Execution in XWiki Platform über geplante Jobs</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40573</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40573</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform unterstützt geplante Jobs, die Groovy-Skripte enthalten können. Der Job prüft zwar den Content-Autor auf Programmierrechte, doch das Ändern oder Hinzufügen eines Job-Skripts in einem Dokument ändert den Content-Autor nicht. In Verbindung mit einer CSRF-Schwachstelle im Job-Scheduler lässt sich dies von einem Angreifer mit Bearbeitungsrecht im Wiki zur entfernten Codeausführung ausnutzen. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.9 oder 15.4RC1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-40177 — CVE-2023-40177 – XWiki: Rechteausweitung über das Inhaltsfeld der Profilseite</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40177</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40177</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Platform bietet Laufzeitdienste für darauf aufbauende Anwendungen. Jeder registrierte Nutzer kann das Inhaltsfeld seiner Profilseite nutzen, um beliebige Skripte mit Programmierrechten auszuführen, und so eine Rechteausweitung erreichen. Die Schwachstelle besteht seit Version 4.3M2 und wurde in XWiki 14.10.5 und 15.1RC1 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.5 oder 15.1RC1.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-40176 — Stored XSS über die Zeitzonen-Einstellung im XWiki-Profil</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40176</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40176</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Jeder registrierte Nutzer kann in XWiki über seine Profil-Zeitzoneneinstellung ein Stored XSS auslösen: Der Wert wird ohne Escaping ausgegeben und beim Besuch des Profils für jeden Besucher ausgeführt, was bis zur Ausweitung auf Programmierrechte führen kann. Der Fehler besteht seit Version 4.1M2. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.5 oder 15.1RC1.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-37914 — CVE-2023-37914 – XWiki Platform: Remote Code Execution über Invitation-Skriptmakros</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-37914</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-37914</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Platform kann jeder Benutzer, der Invitation.WebHome ansehen darf, beliebige Skriptmakros einschliesslich Groovy und Python ausführen, was eine Remote Code Execution mit uneingeschränktem Lese- und Schreibzugriff auf alle Wiki-Inhalte ermöglicht. Behoben in XWiki 14.4.8, 14.10.6 und 15.2-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; alternativ lässt sich der Patch manuell auf Invitation.InvitationCommon und Invitation.InvitationConfig anwenden.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: xwiki</description>
      <category>Kritisch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2026-40104 — XWiki Platform Ressourcenerschoepfung über REST-API-Endpunkte</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40104</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40104</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Platform enthält in REST-API-Endpunkten eine Schwachstelle zur Ressourcenerschoepfung. Bestimmte Endpunkte listen als Teil der Metadaten für Datenbanklisten-Eigenschaften alle verfügbaren Seiten auf, ohne Abfragelimits anzuwenden. Auf grossen Wikis kann dies verfügbare Server-Ressourcen erschoepfen. Betroffen sind Versionen ab 1.8-rc-1, 17.0.0-rc-1 und 17.5.0-rc-1 sowie aeltere. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf XWiki 16.10.16, 17.4.8 oder 17.10.1.

Severity: Hoch · CVSS: 8.2

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-66474 — RCE über {{/html}}-Injection in XWiki Rendering</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66474</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66474</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki Rendering (Version 16.10.9 und aelter, 17.0.0-rc-1 bis 17.4.2 sowie 17.5.0-rc-1 bis 17.5.0) besteht ein unzureichender Schutz gegen die Injection von {{/html}}. Jeder Nutzer, der sein Profil oder ein anderes Dokument bearbeiten kann, kann beliebige Skript-Makros ausführen und damit Remote Code Execution sowie vollen Lese- und Schreibzugriff auf alle Wiki-Inhalte erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 16.10.10, 17.4.3 oder 17.6.0-rc-1.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-65036 — XWiki Remote Macros: Ungeprüfte Velocity-Ausführung ermöglicht Codeausführung</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-65036</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-65036</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki Remote Macros stellt Rendering-Makros bereit, die beim Migrieren von Inhalten aus Confluence genutzt werden. Vor Version 1.27.1 führt das Makro Velocity-Code von den Detailseiten aus, ohne die erforderlichen Berechtigungen zu prüfen, was zu Remote Code Execution führen kann. Betroffen ist das Produkt XWiki. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.27.1 (bzw. die angegebene korrigierte Version) einspielen.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-51991 — Server-Side Template Injection in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-51991</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-51991</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki bis einschliesslich Version 17.3.0 ist anfällig für Server-Side Template Injection (SSTI) in der Administrationsoberfläche, konkret im Feld HTTP Meta Info der globalen Voreinstellungen. Ein authentifizierter Administrator kann präparierten Apache-Velocity-Template-Code einschleusen, der serverseitig ohne ausreichende Validierung oder Sandboxing gerendert wird. Dadurch lässt sich beliebige Template-Logik ausführen, was interne Serverinformationen offenlegen oder je nach Konfiguration zu Remote-Code-Ausführung und Datenabfluss führen kann. CVSS-Basiswert: 8.8 (Hoch).

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-49581 — Code-Ausführung über Wiki-Makros in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-49581</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-49581</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki kann ein Nutzer mit Bearbeitungsrecht an einer Seite (etwa dem eigenen Profil) über die Definition eines Wiki-Makros Code (Groovy, Python, Velocity) mit Programmierrechten ausführen und so vollen Zugriff auf die gesamte XWiki-Installation erlangen. Ursache ist, dass der Standardwert eines Makro- Parameters mit Wiki-Syntax mit den Rechten des Dokumentautors ausgeführt wird. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf XWiki 16.4.7, 16.10.3 oder 17.0.0.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-49580 — XWiki Rechteausweitung beim Umbenennen oder Verschieben verlinkter Seiten</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-49580</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-49580</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der Wiki-Plattform XWiki können Seiten unbeabsichtigt Script- oder Programmierrechte erlangen, wenn sie einen Link enthalten und das Ziel dieses Links umbenannt oder verschoben wird. Dadurch lassen sich in xObjects hinterlegte Skripte ausführen, die eigentlich nie hätten laufen dürfen. Betroffen sind Versionen ab 8.2 sowie ab 7.4.5 bis vor 17.1.0-rc-1, 16.10.4 und 16.4.7. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf XWiki 17.1.0-rc-1, 16.10.4 oder 16.4.7.

Severity: Hoch · CVSS: 8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-49586 — CVE-2025-49586 – Remote Code Execution über App Within Minutes in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-49586</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-49586</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki kann laut NVD jeder Nutzer mit Bearbeitungsrecht auf mindestens einer App-Within-Minutes-Anwendung – standardmässig alle Nutzer – durch Bearbeiten der Anwendung Programmierrechte erlangen und Remote Code Execution durchführen. Behoben wurde die Schwachstelle in XWiki 17.0.0, 16.4.7 und 16.10.3. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-49587 — XWiki: gespeichertes XSS über NotificationDisplayerClass-Objekte</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-49587</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-49587</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki ist eine quelloffene Wiki-Plattform. Erstellt ein Benutzer ohne Script-Recht ein Dokument mit einem XWiki.Notifications.Code. NotificationDisplayerClass-Objekt und bearbeitet und speichert ein Administrator dieses Dokument später, wird der möglicherweise boesartige Inhalt des Objekts als rohes HTML ausgegeben und ermöglicht XSS-Angriffe. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.16, 16.4.7 oder 16.10.2.

Severity: Hoch · CVSS: 8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-48063 — XWiki: Umgehung der Required-Rights führt zu Programming-Right und RCE</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-48063</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-48063</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In XWiki wurden mit Version 16.10.0 Required Rights eingeführt, um die Rechte eines Dokuments zu begrenzen. Ein Fehler in deren Durchsetzung ermöglichte es jedem Benutzer mit Bearbeitungsrecht, Programming-Right als Required Right zu setzen; bearbeitete danach ein Benutzer mit Programming-Right das Dokument, erhielt dessen Inhalt Programming-Right und damit die Möglichkeit zur entfernten Codeausführung. CVSS-Basiswert: 8.8 (Hoch). Behoben in XWiki 16.10.4 und 17.1.0RC1. Empfohlene Massnahme: auf 16.10.4 beziehungsweise 17.1.0 oder neuer aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2025-32968 — Blind SQL Injection in XWiki</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32968</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32968</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>XWiki ist eine generische Wiki-Plattform. In Versionen ab 1.6-milestone-1 und vor 15.10.16, 16.4.6 sowie 16.10.1 kann ein Benutzer mit SCRIPT-Recht aus dem HQL-Ausführungskontext ausbrechen und über eine Blind SQL Injection beliebige SQL-Anweisungen auf der Datenbank ausführen. Je nach eingesetztem Backend kann der Angreifer vertrauliche Informationen wie Passwort-Hashes auslesen sowie UPDATE-, INSERT- und DELETE-Abfragen ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 16.10.1, 16.4.6 oder 15.10.16.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2024-21648 — XWiki Platform – Rechteausweitung über fehlende Prüfung beim Rollback</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-21648</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-21648</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki Platform fehlt der Rollback-Aktion eine Rechteprüfung. Ein Benutzer kann dadurch eine Seite auf eine frühere Version zurücksetzen und so Rechte erlangen, die ihm nicht mehr zustehen. Das Problem wurde in XWiki 14.10.17, 15.5.3 und 15.8-rc-1 behoben, indem die Rechte vor dem Rollback geprüft werden. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten XWiki-Versionen.

Severity: Hoch · CVSS: 8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-50732 — XWiki: Ausführung von Velocity-Skripten ohne Script-Recht über den Dokumentenbaum</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-50732</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-50732</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der XWiki Platform ist es möglich, über den Dokumentenbaum ein Velocity-Skript auszuführen, ohne dass das erforderliche Script-Recht vorliegt. Betroffen ist das Produkt XWiki des Herstellers XWiki SAS. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 14.10.7 oder 15.2RC1 (bzw. die angegebene korrigierte Version) einspielen.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2023-48293 — Cross-Site Request Forgery in der XWiki Admin Tools Application</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-48293</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-48293</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die XWiki Admin Tools Application vor Version 4.5.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle im Werkzeug „query on XWiki“. Dadurch lassen sich beliebige Datenbankabfragen auf der Datenbank der XWiki-Installation ausführen, was unter anderem das Ändern und Löschen sämtlicher Daten des Wikis ermöglicht. Ein möglicher Angriffsvektor sind Kommentare mit eingebetteten Bildern in Wiki-Syntax. Version 4.5.1 behebt das Problem durch Form-Token-Prüfungen; zusätzlich stehen Umgehungslösungen bereit. CVSS-Basiswert: 8.8 (Hoch).

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: xwiki</description>
      <category>Hoch</category><category>XWiki SAS</category>
    </item>
    <item>
      <title>CVE-2026-63911 — Linux-Kernel: Fehlender Reset des Laufzeitzustands beim Klonen von SAs (xfrm iptfs)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-63911</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-63911</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im xfrm-iptfs-Code des Linux-Kernels wurde eine Schwachstelle behoben: iptfs_clone_state() kopierte die IPTFS-Modusdaten mit kmemdup() und übernahm dabei auch den Laufzeitzustand; dieser wird beim Klonen von Security Associations nun zurückgesetzt. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: symfony, xwiki</description>
      <category>Mittel</category><category>Symfony SAS</category><category>XWiki SAS</category>
    </item>
  </channel>
</rss>
