CVE-2025-51991

XWiki through version 17.3.0 is vulnerable to Server-Side Template Injection (SSTI) in the Administration interface, specifically within the HTTP Meta Info field of the Global Preferences Presentation section. An authenticated administrator can inject crafted Apache Velocity template code, which is rendered on the server side without proper validation or sandboxing. This enables the execution of arbitrary template logic, which may expose internal server information or, in specific configurations, lead to further exploitation such as remote code execution or sensitive data leakage. The vulnerability resides in improper handling of dynamic template rendering within user-supplied configuration fields.
Configurations

No configuration.

History

22 Aug 2025, 18:09

Type Values Removed Values Added
Summary
  • (es) XWiki, hasta la versión 17.3.0, es vulnerable a Server-Side Template Injection (SSTI) en la interfaz de Administración, específicamente en el campo HTTP Meta Info de la sección Presentación de Preferencias Globales. Un administrador autenticado puede inyectar código de plantilla Apache Velocity manipulado, el cual se procesa en el servidor sin la validación ni el entorno de pruebas adecuados. Esto permite la ejecución de lógica de plantilla arbitraria, lo que puede exponer información interna del servidor o, en ciertas configuraciones, provocar una explotación posterior, como la ejecución remota de código o la filtración de datos confidenciales. La vulnerabilidad reside en el manejo inadecuado de la renderización dinámica de plantillas dentro de los campos de configuración proporcionados por el usuario.

20 Aug 2025, 16:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
CWE CWE-79
CWE-94

20 Aug 2025, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-20 15:15

Updated : 2025-08-22 18:09


NVD link : CVE-2025-51991

Mitre link : CVE-2025-51991

CVE.ORG link : CVE-2025-51991


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CWE-94

Improper Control of Generation of Code ('Code Injection')