WSO2 vulnerabilities
4 CVEs tracked
WSO2 appears in our reporting within the context of several critical vulnerabilities related to authentication and authorization mechanisms. The main incidents involve session security issues, such as improper refresh token management during user impersonation (CVE-2025-12627) and the failure to invalidate existing tokens after role removal (CVE-2025-12317). Additionally, there are vulnerabilities concerning unvalidated inputs during the user signup flow (CVE-2024-10302) and a context isolation problem in the Class Mediator that could lead to data leakage (CVE-2024-6541). Defenders should pay particular attention to token lifetime management, ensuring active sessions are forcefully revoked upon role changes, and strict validation of all user-supplied input in WSO2 environments.
Azərbaycanca: WSO2 hesabatlarımızda autentifikasiya və icazə mexanizmləri ilə bağlı bir neçə kritik zəiflik kontekstində görünür. Əsas hadisələr istifadəçi impersonasiyası zamanı refresh token idarəetməsinin düzgün aparılmaması (CVE-2025-12627) və rol dəyişikliyindən sonra köhnə tokenlərin etibarsızlaşdırılmaması (CVE-2025-12317) kimi sessiya təhlükəsizliyi problemləridir. Bunlarla yanaşı, istifadəçi qeydiyyatı zamanı daxiletmələrin yoxlanılmaması (CVE-2024-10302) və Class Mediator-da məlumat sızmasına səbəb ola biləcək kontekst izolyasiya problemi (CVE-2024-6541) mövcuddur. Müdafiəçi WSO2 mühitlərində token ömrünün idarə edilməsinə, rol dəyişiklikləri zamanı aktiv sessiyaların məcburi şəkildə ləğvinə və istifadəçidən gələn bütün girişlərin ciddi validasiyasına xüsusi diqqət yetirməlidir.
This vendor's CVEs4
This hub is built from skopnix's own reporting on WSO2: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.