Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-66024 — Prueba de concepto para CVE-2025-66024: XSS almacenado en la aplicación de blog de XWiki mediante el título de la publicación sin escapar en la etiqueta de título HTML. Incluye pasos de reproducción, versiones afectadas y detalles del parche. | Kitploit
Herramientas/GitHubGitHub/lukasz-rybak/cve-2025-66024
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

Prueba de concepto para CVE-2025-66024: XSS almacenado en la aplicación de blog de XWiki mediante el título de la publicación sin escapar en la etiqueta de título HTML. Incluye pasos de reproducción, versiones afectadas y detalles del parche.

Ver Repositorio
4hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-66024: La página de inicio de la aplicación Blog de XWiki es vulnerable a XSS almacenado a través del título de la publicación

Resumen

CampoDetalles
ID de CVECVE-2025-66024
GravedadALTA
AvisoVer aviso
Descubierto porLukasz Rybak

Productos afectados

  • org.xwiki.contrib.blog:application-blog-ui (versiones: < 9.15.7)

Clasificación CWE

  • CWE-79: Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting')

Detalles

Impacto

La aplicación Blog es vulnerable a Cross-Site Scripting (XSS) almacenado a través del título de la publicación del blog. La vulnerabilidad surge porque el título de la publicación se inyecta directamente en la etiqueta HTML sin el escape adecuado.

Un atacante con permisos para crear o editar publicaciones de blog puede inyectar JavaScript malicioso en el campo de título. Este script se ejecutará en el navegador de cualquier usuario (incluidos los administradores) que vea la publicación del blog. Esto puede dar lugar al secuestro de sesión o a la escalada de privilegios.

Para reproducir:

  • Inicia sesión como un usuario con derechos para crear publicaciones de blog.
  • Crea una nueva publicación de blog.
  • En el campo Título, inserta el siguiente payload diseñado para escapar de la etiqueta title: </title><script>alert('XSS in title blog')</script>
  • Guarda (Publica) la publicación.
  • Ve la publicación en la página de inicio del blog.

Parches

La vulnerabilidad se ha parcheado en la versión 9.15.7 de la aplicación blog añadiendo el escape que faltaba.

Mitigaciones

No tenemos constancia de ninguna mitigación.

Referencias

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

Atribución

Łukasz Rybak informó de esta vulnerabilidad.

Referencias

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

Descargo de responsabilidad

Este CVE fue divulgado de forma responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada tiene fines exclusivamente educativos y defensivos.

Descargar herramienta