Apache · Apache Wicket · CVE-2026-76982
**Nome do Software Vulnerável e Versões Afetadas**
Apache Wicket versões 6.25.0 até 8.18.0
Apache Wicket versões 7.5.0 até 8.18.0
Apache Wicket versões 9.0.0 até 9.23.0
Apache Wicket versões 10.0.0 até 10.10.0
**Description**
A neutralização inadequada de entrada durante a geração de páginas web ocorre quando o componente `org.apache.wicket.markup.html.form.Button` é anexado a um elemento `<button>`. O construtor limpa a flag `escape-model-strings` para evitar a codificação dupla de valores de atributos; no entanto, ao ser usado com um elemento `<button>`, o objeto do modelo é gravado no corpo do elemento sem codificação. Isso permite que marcações dentro do modelo sejam renderizadas como marcações ativas se os dados forem influenciados por um invasor. Este problema também afeta as subclasses `AjaxButton`, `AjaxFallbackButton` e `WizardButton`.
**Recommendations**
Atualize para a versão 8.19.0.
Atualize para a versão 9.24.0.
Atualize para a versão 10.11.0.
Como solução temporária, chame `setEscapeModelStrings(true)` em qualquer botão renderizado como um elemento `<button>` para garantir que o corpo seja codificado corretamente.