PT-2026-32971 · Xwiki · Xwiki Platform

CVE-2026-40105

·

Publicado

2025-12-02

·

Atualizado

2026-05-04

CVSS v4.0

6.5

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Name of the Vulnerable Software and Affected Versions XWiki Platform versões 10.4-rc-1 até 16.10.15 XWiki Platform versões 17.0.0-rc-1 até 17.4.7 XWiki Platform versões 17.5.0-rc-1 até 17.10.0
Description Uma falha de cross-site scripting (XSS) refletido na visualização de comparação entre revisões de páginas permite a execução de código JavaScript no navegador do usuário. Se um administrador for afetado, a confidencialidade, integridade e disponibilidade de toda a instância podem ser comprometidas. O problema é causado pela escape inadequada de parâmetros de URL.
Recommendations Para as versões 10.4-rc-1 até 16.10.15, 17.0.0-rc-1 até 17.4.7 e 17.5.0-rc-1 até 17.10.0, aplique a correção manualmente em templates/changesdoc.vm no WAR implantado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05573
CVE-2026-40105
GHSA-W4FJ-87J5-F25C

Produtos afetados

Xwiki Platform