Vulnerabilidad · Publicado 02/10/2026
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en el manejador ajaxdeletepage que permite a atacantes eliminar permanentemente páginas y su contenido asociado (ACLs, enlaces, comentarios) mediante solicitudes GET manipuladas sin validación de tokens. Un administrador o propietario de página autenticado puede ser engañado a hacer clic en un enlace malicioso, resultando en pérdida irreversible de datos altas en sistemas wiki empresariales.
YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the ajaxdeletepage handler, which permanently deletes a page on any GET request carrying a jsonp_callback parameter without checking a CSRF token. Attackers can lure a logged-in administrator or page owner to a crafted link to delete arbitrary pages along with their ACLs, links, triples, comments and referrers.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Deferred
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
CWE-352
Publicado en NIST NVD.