PT-2026-83794 · Apache · Apache Wicket

·

CVE-2026-76982

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Wicket versões 6.25.0 até 8.18.0 Apache Wicket versões 7.5.0 até 8.18.0 Apache Wicket versões 9.0.0 até 9.23.0 Apache Wicket versões 10.0.0 até 10.10.0
Description A neutralização inadequada de entrada durante a geração de páginas web ocorre quando o componente org.apache.wicket.markup.html.form.Button é anexado a um elemento <button>. O construtor limpa a flag escape-model-strings para evitar a codificação dupla de valores de atributos; no entanto, ao ser usado com um elemento <button>, o objeto do modelo é gravado no corpo do elemento sem codificação. Isso permite que marcações dentro do modelo sejam renderizadas como marcações ativas se os dados forem influenciados por um invasor. Este problema também afeta as subclasses AjaxButton, AjaxFallbackButton e WizardButton.
Recommendations Atualize para a versão 8.19.0. Atualize para a versão 9.24.0. Atualize para a versão 10.11.0. Como solução temporária, chame setEscapeModelStrings(true) em qualquer botão renderizado como um elemento <button> para garantir que o corpo seja codificado corretamente.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76982

Produtos afetados

Apache Wicket