XWiki Platform vulnerable to privilege escalation (PR) from view right via Invitation application
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una falla en la aplicación de Invitaciones de XWiki permite que cualquier usuario con permiso de visualización ejecute código con privilegios de administrador mediante una URL maliciosa, pudiendo comprometer todo el sistema.
Vulnerabilidad CWE-95 (Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente) en la aplicación Invitation de XWiki permite escalación de privilegios desde derechos de vista a derechos de programación. Un atacante autenticado puede construir una URL especialmente formada para inyectar y ejecutar código arbitrario con privilegios elevados, logrando ejecución remota de código. Versiones afectadas: 2.40m-2 hasta 14.4.7, 14.10.3 y anteriores a 15.0.