XWiki Platform: Remote code execution from account via SearchSuggestSourceSheet
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un usuario con permisos básicos de edición en XWiki puede ejecutar código arbitrario en el servidor añadiendo un objeto especial a cualquier página, comprometiendo completamente el sistema. Afecta todas las instalaciones XWiki desde la versión 5.0 hasta las versiones parcheadas.
CWE-95 (Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente) permite que cualquier usuario autenticado con derechos de edición inyecte y ejecute código arbitrario mediante objetos XWiki.SearchSuggestSourceClass. La vulnerabilidad resulta de validación insuficiente en SearchSuggestSourceSheet, habilitando ejecución directa de código en el contexto del servidor e impactando confidencialidad, integridad y disponibilidad de toda la instalación.