PT-2025-37471 · Liferay · Liferay Portal+1

CVE-2025-43794

·

Publicado

2025-09-15

·

Atualizado

2025-12-16

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 7.4.0 a 7.4.3.111 do Liferay Portal Versões 2023.Q3.1 a 2023.Q3.4 do Liferay DXP Versão 2023.Q4.0 do Liferay DXP Versões 7.3 GA até a atualização 35 do Liferay Portal Versões 7.4 GA até a atualização 92 do Liferay Portal
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado que permite a atacantes remotos autenticados com a função de administrador da instância injetar scripts web ou HTML arbitrários em todas as páginas. A vulnerabilidade é acionada por um payload manipulado injetado no campo de texto (1) CDN Host HTTP ou (2) CDN Host HTTPS da Configuração da Instância.
Recomendações Versões 7.4.0 a 7.4.3.111 do Liferay Portal: Atualize para uma versão posterior à 7.4.3.111. Versões 2023.Q3.1 a 2023.Q3.4 do Liferay DXP: Atualize para uma versão posterior à 2023.Q3.4. Versão 2023.Q4.0 do Liferay DXP: Atualize para uma versão mais recente. Versões 7.3 GA até a atualização 35 do Liferay Portal: Atualize para uma versão posterior à atualização 35. Versões 7.4 GA até a atualização 92 do Liferay Portal: Atualize para uma versão posterior à atualização 92.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43794
GHSA-R45V-2289-JGR4

Produtos afetados

Liferay Dxp
Liferay Portal