PT-2026-32971 · Xwiki · Xwiki Platform
CVE-2026-40105
·
Publicado
2025-12-02
·
Atualizado
2026-05-04
CVSS v4.0
6.5
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
Name of the Vulnerable Software and Affected Versions
XWiki Platform versões 10.4-rc-1 até 16.10.15
XWiki Platform versões 17.0.0-rc-1 até 17.4.7
XWiki Platform versões 17.5.0-rc-1 até 17.10.0
Description
Uma falha de cross-site scripting (XSS) refletido na visualização de comparação entre revisões de páginas permite a execução de código JavaScript no navegador do usuário. Se um administrador for afetado, a confidencialidade, integridade e disponibilidade de toda a instância podem ser comprometidas. O problema é causado pela escape inadequada de parâmetros de URL.
Recommendations
Para as versões 10.4-rc-1 até 16.10.15, 17.0.0-rc-1 até 17.4.7 e 17.5.0-rc-1 até 17.10.0, aplique a correção manualmente em
templates/changesdoc.vm no WAR implantado.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki Platform