PT-2025-17464 · Mediawiki · Managewiki
Blankeclair
·
Publicado
2025-04-21
·
Atualizado
2025-05-12
·
CVE-2025-32956
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do ManageWiki anteriores ao commit f504ed8
Descrição
O problema está relacionado a uma injeção de SQL ao renomear um namespace em Special:ManageWiki/namespaces, especificamente ao utilizar um prefixo de página com uma payload de injeção. Isso ocorre no ManageWiki, uma extensão do MediaWiki para gerenciamento de wikis.
Recomendações
Para versões anteriores ao commit f504ed8, como medida paliativa temporária, considere definir
$wgManageWiki['namespaces'] = false; para mitigar o risco de injeção de SQL.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade, mas ela foi corrigida no commit f504ed8.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Managewiki