Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66024 — Proof-of-Concept für CVE-2025-66024: Stored XSS in der XWiki Blog-Anwendung durch nicht maskierten Beitragstitel im HTML-Titel-Tag. Enthält Reproduktionsschritte, betroffene Versionen und Patch-Details. | Kitploit
Tools/GitHubGitHub/lukasz-rybak/cve-2025-66024
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

Proof-of-Concept für CVE-2025-66024: Stored XSS in der XWiki Blog-Anwendung durch nicht maskierten Beitragstitel im HTML-Titel-Tag. Enthält Reproduktionsschritte, betroffene Versionen und Patch-Details.

Repository anzeigen
4vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-66024: Startseite der XWiki-Blog-Anwendung anfällig für gespeichertes XSS über den Beitragstitel

Übersicht

FeldDetails
CVE-IDCVE-2025-66024
SchweregradHOCH
SicherheitshinweisSicherheitshinweis anzeigen
Entdeckt vonLukasz Rybak

Betroffene Produkte

  • org.xwiki.contrib.blog:application-blog-ui (Versionen: < 9.15.7)

CWE-Klassifizierung

  • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Details

Auswirkung

Die Blog-Anwendung ist anfällig für gespeichertes Cross-Site-Scripting (XSS) über den Blog-Beitragstitel. Die Schwachstelle entsteht dadurch, dass der Beitragstitel ohne ordnungsgemäßes Escaping direkt in das HTML--Tag eingefügt wird.

Ein Angreifer mit Berechtigungen zum Erstellen oder Bearbeiten von Blog-Beiträgen kann bösartiges JavaScript in das Titelfeld injizieren. Dieses Skript wird im Browser jedes Benutzers (einschließlich Administratoren) ausgeführt, der den Blog-Beitrag ansieht. Dies kann zu Session-Hijacking oder Privilegieneskalation führen.

Zur Reproduktion:

  • Melden Sie sich als Benutzer mit Rechten zum Erstellen von Blog-Beiträgen an.
  • Erstellen Sie einen neuen Blog-Beitrag.
  • Fügen Sie im Feld „Titel“ den folgenden Payload ein, der darauf ausgelegt ist, aus dem Titel-Tag auszubrechen: </title><script>alert('XSS in title blog')</script>
  • Speichern (veröffentlichen) Sie den Beitrag.
  • Zeigen Sie den Beitrag auf der Blog-Startseite an.

Patches

Die Schwachstelle wurde in Version 9.15.7 der Blog-Anwendung behoben, indem das fehlende Escaping ergänzt wurde.

Workarounds

Uns sind keine Workarounds bekannt.

Referenzen

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

Zuschreibung

Łukasz Rybak meldete diese Schwachstelle.

Referenzen

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

Haftungsausschluss

Diese CVE wurde im Rahmen koordinierter Offenlegungspraktiken für Schwachstellen verantwortungsvoll offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.

Tool herunterladen