
Prueba de concepto para CVE-2025-66024: XSS almacenado en la aplicación de blog de XWiki mediante el título de la publicación sin escapar en la etiqueta de título HTML. Incluye pasos de reproducción, versiones afectadas y detalles del parche.
| Campo | Detalles |
|---|
| ID de CVE | CVE-2025-66024 |
| Gravedad | ALTA |
| Aviso | Ver aviso |
| Descubierto por | Lukasz Rybak |
La aplicación Blog es vulnerable a Cross-Site Scripting (XSS) almacenado a través del título de la publicación del blog. La vulnerabilidad surge porque el título de la publicación se inyecta directamente en la etiqueta HTML sin el escape adecuado.
Un atacante con permisos para crear o editar publicaciones de blog puede inyectar JavaScript malicioso en el campo de título. Este script se ejecutará en el navegador de cualquier usuario (incluidos los administradores) que vea la publicación del blog. Esto puede dar lugar al secuestro de sesión o a la escalada de privilegios.
Para reproducir:
</title><script>alert('XSS in title blog')</script>La vulnerabilidad se ha parcheado en la versión 9.15.7 de la aplicación blog añadiendo el escape que faltaba.
No tenemos constancia de ninguna mitigación.
Łukasz Rybak informó de esta vulnerabilidad.
Este CVE fue divulgado de forma responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada tiene fines exclusivamente educativos y defensivos.