PT-2025-31942 · Xwiki · Xwiki Platform

Michael Hamann

·

Publicado

2025-06-18

·

Atualizado

2025-08-16

·

CVE-2025-32430

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki Platform de 4.2-milestone-3 a 16.4.7 Versões do XWiki Platform de 16.5.0-rc-1 a 16.10.5 Versões do XWiki Platform de 17.0.0-rc-1 a 17.2.2
Descrição A plataforma contém vulnerabilidades de cross-site scripting (XSS) refletido em dois modelos. Um atacante pode executar código JavaScript malicioso no contexto da sessão de uma vítima, levando-a a visitar uma URL manipulada. Isso permite que o atacante execute ações usando as permissões da vítima. O problema é explorável por meio de URLs como /xwiki/bin/view/Main/?xpage=job status json&jobId=asdf&translationPrefix=<img src=1 onerror=alert(document.domain)> e /xwiki/bin/view/Main/?xpage=distribution&extensionId=%3Cimg src=x onerror=alert(document.domain)%3E&extensionVersionConstraint=%3Cimg src=x onerror=alert(document.domain)%3E.
Recomendações Versões do XWiki Platform anteriores a 16.4.8 Versões do XWiki Platform anteriores a 16.10.6 Versões do XWiki Platform anteriores a 17.3.0-rc-1 Aplique manualmente um patch no arquivo WAR com as alterações incluídas no patch original.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06941
CVE-2025-32430
GHSA-M9X4-W7P9-MXHX

Produtos afetados

Xwiki Platform