CVE-2026-33137
XWiki Platform tiene una importación XAR no autenticada a través de REST /wikis/{wikiName}
- Publicado
- 20 may 2026
- Actualizado
- 26 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 46,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La Plataforma XWiki es una plataforma wiki genérica que ofrece servicios en tiempo de ejecución para aplicaciones construidas sobre ella. La Plataforma XWiki es una plataforma wiki genérica. En versiones anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17, la API POST /wikis/{wikiName} ejecuta una importación XAR sin realizar ninguna comprobación de autenticación o autorización, permitiendo a un atacante no autenticado crear o actualizar documentos en la wiki de destino. Esta vulnerabilidad ha sido parcheada en XWiki 16.10.17, 17.4.9, 17.10.3, 18.0.1 y 18.1.0-rc-1.
Fuentes
1XWiki Platform - PoC de CVE-2026-33137 - Importación XAR no autenticada a través de REST /wikis/{wikiName}
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.