Vulnerabilidad · Publicado 02/10/2026
YesWiki versiones anteriores a 4.6.7 contienen una falla de autorización en el manejador de descargas que permite a atacantes no autenticados eludir controles de acceso (ACLs) y descargar archivos adjuntos de páginas restringidas. Esta vulnerabilidad afecta principalmente a organizaciones en LATAM que utilizan wikis internas para gestión documental, exponiendo información sensible como reportes, datos financieros y documentación confidencial sin requerir credenciales válidas.
YesWiki before 4.6.7 contains a missing authorization vulnerability in the attachment download handler that allows unauthenticated attackers to bypass page read ACLs. Attackers can request the download handler with a known page tag and file parameter to retrieve confidential attachments from read-restricted pages.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Deferred
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-862
Publicado en NIST NVD.