CVE-2026-33137
XWiki प्लेटफ़ॉर्म में REST /wikis/{wikiName} के माध्यम से एक बिना प्रमाणीकरण वाला XAR आयात मौजूद है
- प्रकाशित
- 20 मई 2026
- अद्यतन
- 26 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 46.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XWiki Platform एक सामान्य विकी प्लेटफ़ॉर्म है जो इसके ऊपर निर्मित अनुप्रयोगों के लिए रनटाइम सेवाएँ प्रदान करता है। XWiki Platform एक सामान्य विकी प्लेटफ़ॉर्म है। 15.10.6 से शुरू होने वाले और 18.1.0-rc-1, 17.10.3, 17.4.9, और 16.10.17 से पहले के संस्करणों में, POST /wikis/{wikiName} API बिना किसी प्रमाणीकरण या प्राधिकरण जाँच के एक XAR आयात निष्पादित करता है, जिससे एक अनधिकृत हमलावर लक्षित विकी में दस्तावेज़ बना या अद्यतन कर सकता है। यह भेद्यता XWiki 16.10.17, 17.4.9, 17.10.3, 18.0.1 और 18.1.0-rc-1 में पैच की गई है।
स्रोत
1XWiki Platform - CVE-2026-33137 PoC - REST /wikis/{wikiName} के माध्यम से बिना प्रमाणीकरण के XAR आयात
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।