[TLP:CLEAR] XWiki opravuje 1 zranitelnost

XWiki verzemi 16.10.10, 17.4.3 a 17.6.0-rc-1 opravuje 1 zranitelnost [1].

XWiki - RCE (CVE-2025-66474)
CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je kvůli nedostatečnému ošetření obsahu při renderování HTML maker umožněno ukončit HTML makro a vložit vlastní skriptová makra. Tato makra se následně spustí s programátorskými právy, což může vést ke vzdálenému spuštění kódu a k neomezenému čtení i zápisu do veškerého obsahu wiki [1].

Zranitelnost se nachází v produktu XWiki ve verzích (<16.10.10) OR (>=17.0.0-rc-1 AND <17.4.3) OR (>= 17.5.0-rc-1 AND <17.6.0-rc-1).

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 10. 12. 2025.


Za CESNET-CERTS Michaela Jarošová dne 15. 12. 2025.

CESNET-CERTS Logo