
Envenenamiento de caché HTML mediante reflexiones inseguras
El controlador XAML, ubicado en /-/xaml/, expone varios controles a los que se puede acceder sin autenticación. El AjaxScriptManager dentro de estos controles permite la ejecución de métodos mediante reflexión. El método AddToCache puede ser abusado para inyectar contenido HTML arbitrario en la caché de Sitecore, que luego puede ser renderizado en otras partes de la aplicación.
Envenenamiento de caché: El atacante utiliza CVE-2025-53693 para envenenar la caché con una carga maliciosa.
Sitecore ha publicado parches para esta vulnerabilidad. Se recomienda encarecidamente actualizar a la última versión de Sitecore XP o aplicar los parches de seguridad proporcionados.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.