Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

xwiki — Vulnerabilities & Security Advisories 247

Browse all 247 CVE security advisories affecting xwiki. AI-powered Chinese analysis, POCs, and references for each vulnerability.

XWiki serves as an open-source enterprise wiki platform, enabling organizations to create, manage, and share collaborative documentation and knowledge bases. Its architecture, built on Java and supporting complex extensions, has historically exposed it to a wide array of security flaws, resulting in 243 recorded Common Vulnerabilities and Exposures. The most prevalent issues involve Remote Code Execution (RCE), Cross-Site Scripting (XSS), and privilege escalation vulnerabilities, often stemming from improper input validation or insecure default configurations. Notable incidents have included attackers exploiting unpatched RCE flaws to gain full system control, highlighting the risks associated with its extensive plugin ecosystem. While the project maintains an active security response team, the sheer volume of disclosed defects underscores the complexity of securing a feature-rich, Java-based application. Continuous patching and strict access controls remain essential for mitigating these persistent threats in production environments.

CVE ID Title CVSS Severity Published
CVE-2025-49581 XWiki allows remote code execution through default value of wiki macro wiki-type parameters — xwiki-platform CWE-94 8.8AI High AI 2025-06-13
CVE-2025-49580 XWiki allows privilege escalation through link refactoring — xwiki-platform CWE-266 9.3AI Critical AI 2025-06-13
CVE-2024-56158 XWiki allows SQL injection in query endpoint of REST API with Oracle — xwiki-platform CWE-89 9.8AI Critical AI 2025-06-12
CVE-2025-48063 XWiki Platform Security Authorization Bridge allows users with just edit right can enforce required rights with programming right — xwiki-platform CWE-285 7.1AI High AI 2025-05-21
CVE-2025-46554 XWiki missing authorization when accessing the wiki level attachments list and metadata via REST API — xwiki-platform CWE-862 5.3 Medium 2025-04-30
CVE-2025-46557 Any user with view access to the XWiki space can change the authenticator — xwiki-platform CWE-862 8.1AI High AI 2025-04-30
CVE-2025-32973 org.xwiki.platform:xwiki-platform-component-wiki provides no warning when granting XWiki.ComponentClass programming right — xwiki-platform CWE-862 9.1 Critical 2025-04-30
CVE-2025-32974 org.xwiki.platform:xwiki-platform-security-requiredrights-default required rights analysis doesn't consider TextAreas with default content type — xwiki-platform CWE-116 9.1 Critical 2025-04-30
CVE-2025-32972 The lesscss script service allows cache clearing without programming right — xwiki-platform CWE-285 2.7 Low 2025-04-30
CVE-2025-32971 XWiki Solr script service doesn't take dropped programming right into account — xwiki-platform CWE-863 3.8 Low 2025-04-30
CVE-2025-32970 org.xwiki.platform:xwiki-platform-wysiwyg-api Open Redirect vulnerability — xwiki-platform CWE-601 6.1 Medium 2025-04-30
CVE-2025-32969 org.xwiki.platform:xwiki-platform-rest-server allows SQL injection in query endpoint of REST API — xwiki-platform CWE-89 9.8 - 2025-04-23
CVE-2025-32968 org.xwiki.platform:xwiki-platform-oldcore allows SQL injection in short form select requests through the script query API — xwiki-platform CWE-89 8.8 - 2025-04-23
CVE-2025-32783 XWiki allows unregistered users to see "public" messages from a closed wiki via notifications from a different wiki — xwiki-platform CWE-668 4.7 Medium 2025-04-16
CVE-2025-29926 The WikiManager REST API allows any user to create wikis — xwiki-platform CWE-285 8.8 - 2025-03-19
CVE-2025-29925 XWiki allows unregistered users to access private pages information through REST endpoint — xwiki-platform CWE-402 5.3 - 2025-03-19
CVE-2025-29924 XWiki uses the wrong wiki reference in AuthorizationManager — xwiki-platform CWE-269 6.5 - 2025-03-19
CVE-2025-24893 Remote code execution as guest via SolrSearchMacros request in xwiki — xwiki-platform CWE-95 9.8 Critical 2025-02-20
CVE-2025-23025 Privilege escalation (PR) through realtime WYSIWYG editing in XWiki — xwiki-platform CWE-862 9.1 Critical 2025-01-14
CVE-2024-55879 XWiki allows RCE from script right in configurable sections — xwiki-platform CWE-862 9.1 Critical 2024-12-12
CVE-2024-55877 XWiki allows remote code execution from account through macro descriptions and XWiki.XWikiSyntaxMacrosList — xwiki-platform CWE-96 10.0 Critical 2024-12-12
CVE-2024-55876 XWiki's scheduler in subwiki allows scheduling operations for any main wiki user — xwiki-platform CWE-862 7.1 - 2024-12-12
CVE-2024-55663 XWiki Platform has an SQL injection in getdocuments.vm with sort parameter — xwiki-platform CWE-116 8.8 - 2024-12-12
CVE-2024-55662 XWiki allows remote code execution through the extension sheet — xwiki-platform CWE-96 10.0 Critical 2024-12-12
CVE-2024-46978 Missing checks for notification filter preferences editions in XWiki Platform — xwiki-platform CWE-648 6.5 Medium 2024-09-18
CVE-2024-46979 Data leak of notification filters of users in XWiki Platform — xwiki-platform CWE-200 5.3 Medium 2024-09-18
CVE-2024-45591 XWiki Platform document history including authors of any page exposed to unauthorized actors — xwiki-platform CWE-862 5.3 Medium 2024-09-10
CVE-2024-43400 XWiki Platform allows XSS through XClass name in string properties — xwiki-platform CWE-96 9.1 Critical 2024-08-19
CVE-2024-43401 In XWiki Platform, payloads stored in content is executed when a user with script/programming right edit them — xwiki-platform CWE-269 9.1 Critical 2024-08-19
CVE-2024-41947 XWiki Platform XSS through conflict resolution — xwiki-platform CWE-80 9.1 Critical 2024-07-31

This page lists every published CVE security advisory associated with xwiki. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.