PT-2026-23065 · Xwiki · Xwiki
CVE-2025-66024
·
Publicado
2026-03-04
·
Atualizado
2026-08-05
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
XWiki blog application versões anteriores a 9.15.7
Description
A aplicação de blog do XWiki está sujeita a Cross-Site Scripting (XSS) Armazenado, uma condição em que scripts maliciosos são armazenados permanentemente no servidor de destino. O problema ocorre porque o título da publicação do blog é injetado diretamente na tag HTML
<title> sem o escape adequado. Um atacante com permissões para criar ou editar publicações de blog pode injetar JavaScript malicioso no campo do título. Este script é executado no navegador de qualquer usuário, incluindo administradores, que visualizar a publicação, levando a um possível sequestro de sessão ou escalada de privilégios.Recommendations
Atualize a aplicação de blog do XWiki para a versão 9.15.7.
Exploit
Correção
LPE
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki