CVE-2024-21650: critical vulnerability in xwiki-platform
XWiki Remote Code Execution vulnerability via user registration
Published · Updated
Patch now. It exploitation observed by VulnCheck and has a working public exploit.
XWiki allows attackers to run malicious code during user registration by entering specially crafted text in name fields. This is critical because anyone can register and take over the system if registration is open to guests.
CWE-95 (Code Injection) vulnerability in XWiki's user registration endpoint allows arbitrary code execution via unsanitized input in first name and last name parameters. Exploitation requires only network access to an instance with guest registration enabled; the injected payload is executed with application privileges, enabling complete system compromise.
In the same product, most dangerous first.