PT-2025-18293 · Xwiki · Xwiki

CVE-2025-32972

·

Publicado

2025-04-29

·

Atualizado

2025-04-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki 6.1-milestone-1 até 15.10.12 Versões do XWiki 16.0.0-rc-1 até 16.4.3 Versões do XWiki 16.5.0-rc-1 até 16.8.0-rc-1
Descrição A API de script do compilador LESS no XWiki verifica incorretamente as permissões ao chamar a API de limpeza de cache, permitindo limpar o cache sem possuir a permissão de programação. O único impacto disso é uma lentidão na execução do XWiki, pois os caches são preenchidos novamente. Este problema requer permissão de script para ser explorado e, como a permissão de script já permite a execução ilimitada de scripts, o impacto adicional devido a este problema é baixo.
Recomendações Para as versões 6.1-milestone-1 até 15.10.12, atualize para a versão 15.10.12 ou posterior. Para as versões 16.0.0-rc-1 até 16.4.3, atualize para a versão 16.4.3 ou posterior. Para as versões 16.5.0-rc-1 até 16.8.0-rc-1, atualize para a versão 16.8.0-rc-1 ou posterior.

Exploit

Correção

DoS

LPE

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13436
CVE-2025-32972
GHSA-RP38-24M3-RX87

Produtos afetados

Xwiki