CVE-2025-65036CVE-2025-65036是XWiki Remote Macros插件中的一个高危安全漏洞。该插件提供XWiki渲染宏功能,主要用于从Confluence迁移内容到XWiki平台。漏洞根源在于宏组件从详情页面执行Velocity模板时缺乏适当的权限验证机制。攻击者可以利用此漏洞在未授权情况下通过构造恶意Velocity脚本实现服务器端代码执行,从而获取系统完全控制权。由于该插件通常部署在企业Wiki系统中,漏洞可能影响大量内部文档平台的安全性。CVSS评分8.3,属于高危级别,需要尽快修复。
漏洞存在于XWiki Remote Macros插件的宏渲染逻辑中。在1.27.1之前的版本中,插件允许从详情页面执行Velocity代码但未实施权限检查。攻击者可通过以下方式利用:1) 获取目标XWiki系统的低权限账户;2) 创建包含恶意Velocity表达式的宏定义或调用远程宏接口;3) Velocity引擎在解析时执行注入的恶意代码。由于Velocity模板引擎支持Java方法调用,攻击者可利用反射机制执行系统命令、读写文件或获取敏感配置信息。漏洞的利用无需用户交互,且可通过网络远程触发,严重威胁使用该插件的企业Wiki系统安全。