CVE-2026-33137
منصة XWiki تحتوي على استيراد XAR غير مصادق عليه عبر REST /wikis/{wikiName}
- تم النشر
- 20/05/2026
- محدث
- 26/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XWiki Platform هي منصة ويكيبيديا عامة تقدم خدمات وقت التشغيل للتطبيقات المبنية عليها. XWiki Platform هي منصة ويكيبيديا عامة. في الإصدارات التي تبدأ من 15.10.6 وحتى ما قبل 18.1.0-rc-1 و17.10.3 و17.4.9 و16.10.17، ينفذ واجهة برمجة التطبيقات POST /wikis/{wikiName} استيراد XAR دون إجراء أي فحوصات مصادقة أو تفويض، مما يسمح لمهاجم غير مصادق بإنشاء أو تحديث مستندات في الويكي المستهدف. تم إصلاح هذه الثغرة الأمنية في XWiki 16.10.17 و17.4.9 و17.10.3 و18.0.1 و18.1.0-rc-1.
المصادر
1منصة XWiki - CVE-2026-33137 PoC - استيراد XAR غير مصادق عبر REST /wikis/{wikiName}
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.