{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2025-14561","assignerOrgId":"ed10eef1-636d-4fbe-9993-6890dfa878f8","state":"PUBLISHED","assignerShortName":"WSO2","dateReserved":"2025-12-12T07:13:05.500Z","datePublished":"2026-08-06T17:32:07.810Z","dateUpdated":"2026-08-07T17:48:30.287Z"},"containers":{"cna":{"providerMetadata":{"orgId":"ed10eef1-636d-4fbe-9993-6890dfa878f8","shortName":"WSO2","dateUpdated":"2026-08-06T17:32:07.810Z"},"title":"Access Control Bypass via Publisher REST APIs in Multiple WSO2 Products Allows Cross-Tenant Operations","problemTypes":[{"descriptions":[{"lang":"en","cweId":"CWE-284","description":"CWE-284: Improper Access Control","type":"CWE"}]}],"impacts":[{"capecId":"CAPEC-18","descriptions":[{"lang":"en","value":"CAPEC-18 CAPEC-18: Access Control"}]}],"affected":[{"vendor":"WSO2","product":"WSO2 API Manager","versions":[{"status":"affected","version":"4.1.0","lessThan":"4.1.0.242","versionType":"custom"},{"status":"affected","version":"4.2.0","lessThan":"4.2.0.182","versionType":"custom"},{"status":"affected","version":"4.3.0","lessThan":"4.3.0.93","versionType":"custom"},{"status":"affected","version":"4.4.0","lessThan":"4.4.0.57","versionType":"custom"},{"status":"affected","version":"4.5.0","lessThan":"4.5.0.41","versionType":"custom"},{"status":"affected","version":"4.6.0","lessThan":"4.6.0.6","versionType":"custom"}],"defaultStatus":"unaffected"},{"vendor":"WSO2","product":"WSO2 API Control Plane","versions":[{"status":"affected","version":"4.5.0","lessThan":"4.5.0.42","versionType":"custom"},{"status":"affected","version":"4.6.0","lessThan":"4.6.0.7","versionType":"custom"}],"defaultStatus":"unaffected"},{"vendor":"WSO2","product":"WSO2 Traffic Manager","versions":[{"status":"affected","version":"4.5.0","lessThan":"4.5.0.40","versionType":"custom"},{"status":"affected","version":"4.6.0","lessThan":"4.6.0.6","versionType":"custom"}],"defaultStatus":"unaffected"},{"vendor":"WSO2","product":"WSO2 Universal Gateway","versions":[{"status":"affected","version":"4.5.0","lessThan":"4.5.0.40","versionType":"custom"},{"status":"affected","version":"4.6.0","lessThan":"4.6.0.6","versionType":"custom"}],"defaultStatus":"unaffected"},{"vendor":"WSO2","product":"WSO2 Carbon API Management Implementation","packageName":"org.wso2.carbon.apimgt:org.wso2.carbon.apimgt.impl","versions":[{"status":"affected","version":"9.20.74","lessThan":"9.20.74.388","versionType":"custom"},{"status":"affected","version":"9.28.116","lessThan":"9.28.116.395","versionType":"custom"},{"status":"affected","version":"9.29.120","lessThan":"9.29.120.213","versionType":"custom"},{"status":"affected","version":"9.30.67","lessThan":"9.30.67.135","versionType":"custom"},{"status":"affected","version":"9.31.86","lessThan":"9.31.86.108","versionType":"custom"},{"status":"affected","version":"9.32.147","lessThan":"9.32.147.5","versionType":"custom"},{"status":"unaffected","version":"9.32.160","lessThanOrEqual":"*","versionType":"custom"}],"defaultStatus":"unknown"},{"vendor":"WSO2","product":"WSO2 Carbon API Manager Rest API Utility","packageName":"org.wso2.carbon.apimgt:org.wso2.carbon.apimgt.rest.api.util","versions":[{"status":"affected","version":"9.20.74","lessThan":"9.20.74.388","versionType":"custom"},{"status":"affected","version":"9.28.116","lessThan":"9.28.116.395","versionType":"custom"},{"status":"affected","version":"9.29.120","lessThan":"9.29.120.213","versionType":"custom"},{"status":"affected","version":"9.30.67","lessThan":"9.30.67.135","versionType":"custom"},{"status":"affected","version":"9.31.86","lessThan":"9.31.86.108","versionType":"custom"},{"status":"affected","version":"9.32.147","lessThan":"9.32.147.5","versionType":"custom"},{"status":"unaffected","version":"9.32.160","lessThanOrEqual":"*","versionType":"custom"}],"defaultStatus":"unknown"}],"cpeApplicability":[{"operator":"OR","nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.1.0","versionEndExcluding":"4.1.0.242"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.2.0","versionEndExcluding":"4.2.0.182"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.3.0","versionEndExcluding":"4.3.0.93"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.4.0","versionEndExcluding":"4.4.0.57"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.5.0","versionEndExcluding":"4.5.0.41"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.6.0","versionEndExcluding":"4.6.0.6"}]},{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_control_plane:*:*:*:*:*:*:*:*","versionStartIncluding":"4.5.0","versionEndExcluding":"4.5.0.42"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_api_control_plane:*:*:*:*:*:*:*:*","versionStartIncluding":"4.6.0","versionEndExcluding":"4.6.0.7"}]},{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_traffic_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.5.0","versionEndExcluding":"4.5.0.40"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_traffic_manager:*:*:*:*:*:*:*:*","versionStartIncluding":"4.6.0","versionEndExcluding":"4.6.0.6"}]},{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_universal_gateway:*:*:*:*:*:*:*:*","versionStartIncluding":"4.5.0","versionEndExcluding":"4.5.0.40"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_universal_gateway:*:*:*:*:*:*:*:*","versionStartIncluding":"4.6.0","versionEndExcluding":"4.6.0.6"}]},{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.20.74","versionEndExcluding":"9.20.74.388"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.28.116","versionEndExcluding":"9.28.116.395"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.29.120","versionEndExcluding":"9.29.120.213"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.30.67","versionEndExcluding":"9.30.67.135"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.31.86","versionEndExcluding":"9.31.86.108"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.32.147","versionEndExcluding":"9.32.147.5"},{"vulnerable":false,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_management_implementation:*:*:*:*:*:*:*:*","versionStartIncluding":"9.32.160","versionEndIncluding":"*"}]},{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.20.74","versionEndExcluding":"9.20.74.388"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.28.116","versionEndExcluding":"9.28.116.395"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.29.120","versionEndExcluding":"9.29.120.213"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.30.67","versionEndExcluding":"9.30.67.135"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.31.86","versionEndExcluding":"9.31.86.108"},{"vulnerable":true,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.32.147","versionEndExcluding":"9.32.147.5"},{"vulnerable":false,"criteria":"cpe:2.3:a:wso2:wso2_carbon_api_manager_rest_api_utility:*:*:*:*:*:*:*:*","versionStartIncluding":"9.32.160","versionEndIncluding":"*"}]}]}],"descriptions":[{"lang":"en","value":"In multi-tenant deployments, the Publisher REST APIs fail to enforce tenant isolation correctly. This allows a user in one tenant, possessing sufficient privileges to invoke these APIs, to perform operations that impact other tenants.\n\nThe vulnerability allows a privileged user to perform publisher operations such as exposing or modifying API Metadata in another tenant environment. This impact is only realized in multi-tenant deployments.","supportingMedia":[{"type":"text/html","base64":false,"value":"In multi-tenant deployments, the Publisher REST APIs fail to enforce tenant isolation correctly. This allows a user in one tenant, possessing sufficient privileges to invoke these APIs, to perform operations that impact other tenants.\n\nThe vulnerability allows a privileged user to perform publisher operations such as exposing or modifying API Metadata in another tenant environment. This impact is only realized in multi-tenant deployments."}]}],"references":[{"url":"https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2025-4918/","tags":["vendor-advisory"]}],"metrics":[{"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}],"cvssV3_1":{"version":"3.1","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"HIGH","userInteraction":"NONE","scope":"CHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"LOW","baseSeverity":"CRITICAL","baseScore":9,"vectorString":"CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L"}}],"solutions":[{"lang":"en","value":"Follow the instructions given on https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2025-4918/#solution","supportingMedia":[{"type":"text/html","base64":false,"value":"<span style=\"background-color: transparent;\">Follow the instructions given on </span><a target=\"_blank\" rel=\"nofollow\" href=\"https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2025-4918/#solution\"><span style=\"background-color: transparent;\">https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2025-4918/#solution</span></a> <br>"}]}],"source":{"advisory":"WSO2-2025-4918","discovery":"INTERNAL"},"x_generator":{"engine":"Vulnogram 0.2.0"}},"adp":[{"metrics":[{"other":{"type":"ssvc","content":{"timestamp":"2026-08-07T17:48:07.717634Z","id":"CVE-2025-14561","options":[{"Exploitation":"none"},{"Automatable":"no"},{"Technical Impact":"total"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2026-08-07T17:48:30.287Z"}}]}}