← volver
CVE-2025-32429criticalexplotación observadaCWE-89

XWiki Platform vulnerable to SQL injection through getdeleteddocuments.vm template sort parameter

100Vexday Risk Score

Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.

ssvc Actcvss 9.3epss 85%
de la publicación al arma1 días
Publicada en NVD24 jul
1ª PoC+1d
VulnCheck+102d
probabilidad de explotación
85%top 1% de las CVE
explotación observada
VulnCheck
7 exploit(s) público(s)
En resumen

La página de documentos eliminados de XWiki permite que atacantes inyecten comandos SQL maliciosos a través del parámetro sort, potencialmente exponiendo o manipulando información sensible de la base de datos sin autenticación.

Detalle técnico

Vulnerabilidad de inyección SQL en la plantilla getdeleteddocuments.vm donde el parámetro sort se inserta directamente en cláusulas ORDER BY sin validación. Afecta a usuarios no autenticados; la explotación requiere acceso de red a la instancia XWiki. El impacto incluye acceso no autorizado, modificación o eliminación de datos de la base de datos subyacente.

Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. In versions 9.4-rc-1 through 16.10.5 and 17.0.0-rc-1 through 17.2.2, it's possible for anyone to inject SQL using the parameter sort of the getdeleteddocuments.vm. It's injected as is as an ORDER BY value. This is fixed in versions 16.10.6 and 17.3.0-rc-1.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
xwiki · xwiki-platform
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.