CVE-2023-26477: fallo crítico en xwiki-platform
org.xwiki.platform:xwiki-platform-flamingo-theme-ui Eval Injection vulnerability
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una vulnerabilidad en XWiki permite que atacantes inyecten y ejecuten código arbitrario (scripts Groovy, Python, Velocity) a través de un parámetro de URL llamado 'newThemeName' al cambiar temas. Esto puede comprometer completamente el wiki y cualquier sistema donde se ejecute.
Inyección de código CWE-95 via el parámetro 'newThemeName' en la URL permite ejecución remota de código sin autenticación mediante inyección de macros de sintaxis wiki (Groovy, Python, Velocity). La explotación requiere solo la manipulación de parámetros de URL; no hay prerequisitos de autenticación. El impacto es crítico ya que permite ejecución arbitraria de código y compromiso total del sistema.
En el mismo producto, de las más peligrosas a las menos.