org.xwiki.platform:xwiki-platform-flamingo-theme-ui Eval Injection vulnerability
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una vulnerabilidad en XWiki permite que atacantes inyecten y ejecuten código arbitrario (scripts Groovy, Python, Velocity) a través de un parámetro de URL llamado 'newThemeName' al cambiar temas. Esto puede comprometer completamente el wiki y cualquier sistema donde se ejecute.
Inyección de código CWE-95 via el parámetro 'newThemeName' en la URL permite ejecución remota de código sin autenticación mediante inyección de macros de sintaxis wiki (Groovy, Python, Velocity). La explotación requiere solo la manipulación de parámetros de URL; no hay prerequisitos de autenticación. El impacto es crítico ya que permite ejecución arbitraria de código y compromiso total del sistema.