LeafWiki 是一款可自托管的 Wiki 系统。在版本 0.3.0 至 0.10.0 中,LeafWiki 的资源重命名功能存在路径遍历漏洞。拥有编辑权限的已认证用户可以将 LeafWiki 服务器进程可访问的文件移动到某个页面的资源目录中。这可能导致敏感本地文件(例如应用程序数据库)被作为页面资源进行下载。建议用户升级至 0.10.1 或更高版本。 为进一步加强安全防护,部署者应确保 LeafWiki 进程以最小必要权限运行,并且其文件系统访问权限仅限于应用所需目录,不得访问应用目录之外的敏感文件。在补丁实施
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
| CVE-2026-53527 | 8.8 HIGH | LeafWiki Vulnerable to Privilege Escalation via User Self-Service Update |
| CVE-2026-53529 | 4.8 MEDIUM | LeafWiki vulnerable to stored XSS via search-result title (highlight() returns raw title i |
No comments yet