Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-26477

Опубликовано: 02 мар. 2023
Источник: nvd
CVSS3: 10
CVSS3: 9.8
EPSS Средний

Описание

XWiki Platform is a generic wiki platform. Starting in versions 6.3-rc-1 and 6.2.4, it's possible to inject arbitrary wiki syntax including Groovy, Python and Velocity script macros via the newThemeName request parameter (URL parameter), in combination with additional parameters. This has been patched in the supported versions 13.10.10, 14.9-rc-1, and 14.4.6. As a workaround, it is possible to edit FlamingoThemesCode.WebHomeSheet and manually perform the changes from the patch fixing the issue.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:*
Версия от 6.2.4 (включая) до 13.10.10 (исключая)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:*
Версия от 14.0 (включая) до 14.4.6 (исключая)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:*
Версия от 14.5 (включая) до 14.9 (исключая)

EPSS

Процентиль: 98%
0.45936
Средний

10 Critical

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-95
CWE-94

Связанные уязвимости

CVSS3: 10
github
почти 3 года назад

org.xwiki.platform:xwiki-platform-flamingo-theme-ui Eval Injection vulnerability

EPSS

Процентиль: 98%
0.45936
Средний

10 Critical

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-95
CWE-94