← Back

CVE-2025-9804

nvd nist
Published: Oct 16, 2025Modified: Jun 17, 2026

JSON object

Loading...
6.5
Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Exploitability: 2.8 / Impact: 3.6
Source: NVD

Description

An improper access control vulnerability exists in multiple WSO2 products due to insufficient permission enforcement in certain internal SOAP Admin Services and System REST APIs. A low-privileged user may exploit this flaw to perform unauthorized operations, including accessing server-level information. This vulnerability affects only internal administrative interfaces. APIs exposed through the WSO2 API Manager's API Gateway remain unaffected.

Affected (59)

15 products
Api Control Plane
Api Manager
Api Manager Analytics
Data Analytics Server
Enterprise Integrator
Enterprise Mobility Manager
Enterprise Service Bus
Identity Server
Identity Server Analytics
Identity Server As Key Manager
Open Banking Am
Open Banking Iam
Open Banking Km
Traffic Manager
Universal Gateway
Configuration A
59 vulnerable
Vulnerable SoftwareAffected Versions
Version 4.5.0
Wso2
Version 2.0.0
Version 2.1.0
Version 2.2.0
Version 2.5.0
Version 2.6.0
Version 3.0.0
Version 3.1.0
Version 3.2.0
Version 3.2.1
Version 4.0.0
Version 4.1.0
Version 4.2.0
Version 4.3.0
Version 4.4.0
Version 4.5.0
Wso2
Version 2.0.0
Version 2.1.0
Version 2.2.0
Version 2.5.0
Wso2
Version 3.1.0
Version 3.2.0
Wso2
Version 6.2.0
Version 6.3.0
Version 2.2.0
Version 5.0.0
Wso2
Version 5.10.0
Version 5.11.0
Version 5.2.0
Version 5.3.0
Version 5.4.0
Version 5.4.1
Version 5.5.0
Version 5.6.0
Version 5.7.0
Version 5.8.0
Version 5.9.0
Version 6.0.0
Version 6.1.0
Version 7.0.0
Version 7.1.0
Wso2
Version 5.2.0
Version 5.3.0
Version 5.5.0
Version 5.6.0
Wso2
Version 5.10.0
Version 5.3.0
Version 5.5.0
Version 5.6.0
Version 5.7.0
Version 5.9.0
Wso2
Version 1.4.0
Version 1.5.0
Version 2.0.0
Version 2.0.0
Wso2
Version 1.4.0
Version 1.5.0
Version 4.5.0
Version 4.5.0

References (1)

Timeline

No history available yet.