PT-2022-17949 · Liferay · Liferay Portal+1

CVE-2022-26596

·

Publicado

2022-04-25

·

Atualizado

2026-07-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.1.0 a 7.3.3
Liferay DXP 7.0 anterior ao fix pack 94
Liferay DXP 7.1 anterior ao fix pack 19
Liferay DXP 7.2 anterior ao fix pack 8
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) na página de configuração de exibição de conteúdo web do módulo Journal, permitindo que invasores remotos injetem scripts web ou HTML arbitrários por meio dos nomes dos modelos de conteúdo web.
Recomendações
Para as versões 7.1.0 a 7.3.3 do Liferay Portal, atualize para uma versão que inclua a correção para esta vulnerabilidade.
Para o Liferay DXP 7.0, aplique o fix pack 94 ou posterior.
Para o Liferay DXP 7.1, aplique o fix pack 19 ou posterior.
Para o Liferay DXP 7.2, aplique o fix pack 8 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à página de configuração de exibição de conteúdo da web do módulo Journal até que um patch esteja disponível.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-LIFERAY-2022-26596
CVE-2022-26596
GHSA-W7F2-6896-6MM2

Produtos afetados

Liferay Dxp
Liferay Portal