PT-2025-39908 · Liferay · Liferay Portal+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Liferay Portal 7.4.3.35 a 7.4.3.110
Versões do Liferay DXP 2023.Q4.0 a 2023.Q4.4
Versões do Liferay DXP 2023.Q3.1 a 2023.Q3.6
Versões do Liferay Portal 7.4 atualização 35 a atualização 92
Versão do Liferay Portal 7.3 atualização 25 a atualização 35
Descrição
O widget Calendar contém múltiplas vulnerabilidades de cross-site scripting (XSS) ao convidar usuários para um evento. Essas vulnerabilidades permitem que atacantes remotos injetem scripts web ou HTML arbitrários por meio de payloads especialmente criados. Os pontos de injeção são os campos de texto (1) First Name, (2) Middle text e (3) Last Name.
Recomendações
Atualize o Liferay Portal para uma versão posterior a 7.4.3.110.
Atualize o Liferay DXP para uma versão posterior a 2023.Q4.4.
Atualize o Liferay DXP para uma versão posterior a 2023.Q3.6.
Atualize o Liferay Portal para uma versão posterior a 7.4 atualização 92.
Atualize o Liferay Portal para uma versão posterior a 7.3 atualização 35.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal