PT-2025-37471 · Liferay · Liferay Portal+1
CVE-2025-43794
·
Publicado
2025-09-15
·
Atualizado
2025-12-16
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões 7.4.0 a 7.4.3.111 do Liferay Portal
Versões 2023.Q3.1 a 2023.Q3.4 do Liferay DXP
Versão 2023.Q4.0 do Liferay DXP
Versões 7.3 GA até a atualização 35 do Liferay Portal
Versões 7.4 GA até a atualização 92 do Liferay Portal
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado que permite a atacantes remotos autenticados com a função de administrador da instância injetar scripts web ou HTML arbitrários em todas as páginas. A vulnerabilidade é acionada por um payload manipulado injetado no campo de texto (1)
CDN Host HTTP ou (2) CDN Host HTTPS da Configuração da Instância.Recomendações
Versões 7.4.0 a 7.4.3.111 do Liferay Portal: Atualize para uma versão posterior à 7.4.3.111.
Versões 2023.Q3.1 a 2023.Q3.4 do Liferay DXP: Atualize para uma versão posterior à 2023.Q3.4.
Versão 2023.Q4.0 do Liferay DXP: Atualize para uma versão mais recente.
Versões 7.3 GA até a atualização 35 do Liferay Portal: Atualize para uma versão posterior à atualização 35.
Versões 7.4 GA até a atualização 92 do Liferay Portal: Atualize para uma versão posterior à atualização 92.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal