Apache · Apache Wicket · CVE-2026-75802
**Nome do Software Vulnerável e Versões Afetadas**
Apache Wicket versões 8.0.0 a 8.18.0
Apache Wicket versões 9.0.0 a 9.23.0
Apache Wicket versões 10.0.0 a 10.10.0
Apache Wicket versões 6.22.0 e anteriores
Apache Wicket versões 1.4.0 e anteriores
**Description**
Cross-site scripting é possível no `AjaxEditableChoiceLabel` dentro do wicket-extensions quando utilizado com um `IChoiceRenderer` não nulo. O componente escreve o valor de exibição do renderizador na marcação sem aplicar a codificação HTML padrão. Além disso, `AjaxEditableLabel`, `AjaxEditableChoiceLabel` e `AjaxEditableMultiLineLabel` não codificam valores retornados pelo método `defaultNullLabel()` quando o modelo está vazio. Isso permite que um invasor que possa influenciar a escolha, os dados do modelo ou o método `defaultNullLabel()` sobrescrito injete HTML ou scripts no navegador de usuários que visualizam a página. A configuração `escapeModelStrings` não mitiga este problema, pois não é transmitida para o rótulo subjacente.
**Recommendations**
Atualizar versões 8.0.0 a 8.18.0 para 8.19.0.
Atualizar versões 9.0.0 a 9.23.0 para 9.24.0.
Atualizar versões 10.0.0 a 10.10.0 para 10.11.0.