### Impacto Qualquer usuário que possa editar uma página no XWiki pode usar a API REST de edição de Dados ao Vivo no XWiki para alterar os direitos nessa página. Isto permite ao usuário obter o script diretamente na página. O script direito permite ao usuário executar scripts Velocity potencialmente perigosos e enviar HTML e JavaScript não filtrados para o cliente. Se houver outras verificações de segurança, por exemplo, nas extensões, implementadas como ouvintes para `UserUpdatingDocumentEvent` e eventos semelhantes `User... ', estas verificações também podem ser evitadas. ### Esta vulnerabilidade foi corrigida chamando corretamente todas as verificações em Dados ao Vivo no XWiki 16.10.17, 17.4.10, 17.10.4 e 18.1.0. ### Arrumamentos Não estamos ciente de quaisquer arranjos além de atualização.
Registro de aconselhamento: GHSA- 45 Ph- gxxr- gwgw. Identificadores relacionados: CVE- 2026 - 53966. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 19: 18: 04.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 19: 18: 04.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: pacote Maven org.xwiki.platform:xwiki-platform-livedata-livetable — ECOSYSTEM: introduzido 13.4 -rc- 1, corrigido 16.10.17 □ Pacote Maven org.xwiki.platform:xwiki-platform-livedata-livetable — ECOSYSTEM: introduzido 17.0.0 -rc- 1, corrigido 17.4.10 □ Pacote Maven org.xwiki.platform:xwiki-platform-livedata-livetable — ECOSYSTEM: introduzido 17.5.0 -rc- 1, corrigido 17.10.4 □ Pacote Maven org.xwiki.platform:xwiki-platform-livedata-livetable — ECOSYSTEM: introduzido 18.0.0 -rc- 1, corrigido 18.1.0 -rc- 1. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.