
Proof-of-Concept für CVE-2025-66024: Stored XSS in der XWiki Blog-Anwendung durch nicht maskierten Beitragstitel im HTML-Titel-Tag. Enthält Reproduktionsschritte, betroffene Versionen und Patch-Details.
| Feld | Details |
|---|
| CVE-ID | CVE-2025-66024 |
| Schweregrad | HOCH |
| Sicherheitshinweis | Sicherheitshinweis anzeigen |
| Entdeckt von | Lukasz Rybak |
Die Blog-Anwendung ist anfällig für gespeichertes Cross-Site-Scripting (XSS) über den Blog-Beitragstitel. Die Schwachstelle entsteht dadurch, dass der Beitragstitel ohne ordnungsgemäßes Escaping direkt in das HTML--Tag eingefügt wird.
Ein Angreifer mit Berechtigungen zum Erstellen oder Bearbeiten von Blog-Beiträgen kann bösartiges JavaScript in das Titelfeld injizieren. Dieses Skript wird im Browser jedes Benutzers (einschließlich Administratoren) ausgeführt, der den Blog-Beitrag ansieht. Dies kann zu Session-Hijacking oder Privilegieneskalation führen.
Zur Reproduktion:
</title><script>alert('XSS in title blog')</script>Die Schwachstelle wurde in Version 9.15.7 der Blog-Anwendung behoben, indem das fehlende Escaping ergänzt wurde.
Uns sind keine Workarounds bekannt.
Łukasz Rybak meldete diese Schwachstelle.
Diese CVE wurde im Rahmen koordinierter Offenlegungspraktiken für Schwachstellen verantwortungsvoll offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.