关键漏洞信息 漏洞描述 标题: 任何具有编辑权限的用户可以通过数据库列表属性访问所有用户的密码哈希或其他可访问的密码属性。 CVE ID: CVE-2025-54124 CWE: CWE-359 (暴露敏感信息给未授权的用户) 影响 严重性: 高(CVSS v4 基本指标:7.1/10) 攻击向量: 网络 攻击复杂度: 低 攻击要求: 无 所需权限: 低 用户交互: 无 机密性影响: 高 完整性影响: 无 可用性影响: 无 受影响版本和修复版本 修复措施 在XWiki 16.4.7、16.10.5和17.2.0中,通过禁止在数据库列表属性中使用密码属性来修复此漏洞。 当启用电子邮件混淆时,查询电子邮件属性也被禁止。 绕过方法 目前没有已知的绕过方法。 参考链接 XWiki Jira Issue f2ca864