CVE-2025-24019

YesWiki is a wiki system written in PHP. In versions up to and including 4.4.5, it is possible for any authenticated user, through the use of the filemanager to delete any file owned by the user running the FastCGI Process Manager (FPM) on the host without any limitation on the filesystem's scope. This vulnerability allows any authenticated user to arbitrarily remove content from the Wiki resulting in partial loss of data and defacement/deterioration of the website. In the context of a container installation of YesWiki without any modification, the `yeswiki` files (for example .php) are not owned by the same user (root) as the one running the FPM process (www-data). However in a standard installation, www-data may also be the owner of the PHP files, allowing a malicious user to completely cut the access to the wiki by deleting all important PHP files (like index.php or core files of YesWiki). Version 4.5.0 contains a patch for this issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:yeswiki:yeswiki:*:*:*:*:*:*:*:*

History

09 May 2025, 14:04

Type Values Removed Values Added
References () https://github.com/YesWiki/yeswiki/commit/3ddd833d22703caf9025659eb174f7765df7147c - () https://github.com/YesWiki/yeswiki/commit/3ddd833d22703caf9025659eb174f7765df7147c - Patch
References () https://github.com/YesWiki/yeswiki/security/advisories/GHSA-43c9-gw4x-pcx6 - () https://github.com/YesWiki/yeswiki/security/advisories/GHSA-43c9-gw4x-pcx6 - Exploit, Third Party Advisory
First Time Yeswiki
Yeswiki yeswiki
Summary
  • (es) YesWiki es un wiki sistema escrito en PHP. En versiones hasta incluida 4.4.5, es posible que cualquier usuario autenticado, mediante el uso del administrador de archivos, elimine cualquier archivo propiedad del usuario que ejecuta el Administrador de procesos FastCGI (FPM) en el host sin ninguna limitación en el alcance del sistema de archivos. Esta vulnerabilidad permite a cualquier usuario autenticado eliminar contenido del Wiki de forma arbitraria, lo que resulta en la pérdida parcial de datos y la desfiguración/deterioro del sitio web. En el contexto de una instalación de contenedor de YesWiki sin ninguna modificación, los archivos `yeswiki` (por ejemplo .php) no son propiedad del mismo usuario (superusuario) que el que ejecuta el proceso FPM (www-data). Sin embargo, en una instalación estándar, www-data también puede ser el propietario de los archivos PHP, lo que permite a un usuario malintencionado cortar por completo el acceso al wiki eliminando todos los archivos PHP importantes (como index.php o los archivos principales de YesWiki). La versión 4.5.0 contiene un parche para este problema.
CPE cpe:2.3:a:yeswiki:yeswiki:*:*:*:*:*:*:*:*

21 Jan 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-01-21 18:15

Updated : 2025-05-09 14:04


NVD link : CVE-2025-24019

Mitre link : CVE-2025-24019

CVE.ORG link : CVE-2025-24019


JSON object : View

Products Affected

yeswiki

  • yeswiki
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')