PT-2026-83793 · Apache · Apache Wicket

·

CVE-2026-75802

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Wicket versões 8.0.0 a 8.18.0 Apache Wicket versões 9.0.0 a 9.23.0 Apache Wicket versões 10.0.0 a 10.10.0 Apache Wicket versões 6.22.0 e anteriores Apache Wicket versões 1.4.0 e anteriores
Description Cross-site scripting é possível no AjaxEditableChoiceLabel dentro do wicket-extensions quando utilizado com um IChoiceRenderer não nulo. O componente escreve o valor de exibição do renderizador na marcação sem aplicar a codificação HTML padrão. Além disso, AjaxEditableLabel, AjaxEditableChoiceLabel e AjaxEditableMultiLineLabel não codificam valores retornados pelo método defaultNullLabel() quando o modelo está vazio. Isso permite que um invasor que possa influenciar a escolha, os dados do modelo ou o método defaultNullLabel() sobrescrito injete HTML ou scripts no navegador de usuários que visualizam a página. A configuração escapeModelStrings não mitiga este problema, pois não é transmitida para o rótulo subjacente.
Recommendations Atualizar versões 8.0.0 a 8.18.0 para 8.19.0. Atualizar versões 9.0.0 a 9.23.0 para 9.24.0. Atualizar versões 10.0.0 a 10.10.0 para 10.11.0.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75802

Produtos afetados

Apache Wicket