PT-2026-23065 · Xwiki · Xwiki

CVE-2025-66024

·

Publicado

2026-03-04

·

Atualizado

2026-08-05

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas XWiki blog application versões anteriores a 9.15.7
Description A aplicação de blog do XWiki está sujeita a Cross-Site Scripting (XSS) Armazenado, uma condição em que scripts maliciosos são armazenados permanentemente no servidor de destino. O problema ocorre porque o título da publicação do blog é injetado diretamente na tag HTML <title> sem o escape adequado. Um atacante com permissões para criar ou editar publicações de blog pode injetar JavaScript malicioso no campo do título. Este script é executado no navegador de qualquer usuário, incluindo administradores, que visualizar a publicação, levando a um possível sequestro de sessão ou escalada de privilégios.
Recommendations Atualize a aplicação de blog do XWiki para a versão 9.15.7.

Exploit

Correção

LPE

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66024
GHSA-H2XQ-H7F9-VH6C

Produtos afetados

Xwiki