[TLP:CLEAR] XWiki opravuje 1 zranitelnost
XWiki verzí 9.14 opravuje 1 zranitelnost v XWiki Blog Application [1].
Autentizovanému vzdálenému útočníkovi s oprávněním upravovat libovolnou stránku je prostřednictvím přidání objektu 'Blog.BlogPostClass' a vložení skriptovacího makra do pole „Content“ umožněno vzdáleně spustit kód [1].
Zranitelnost se nachází v produktu XWiki ve verzích <9.14.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Více informací:
- CVE-2025-58365 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-95: Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 9. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 9. 9. 2025.