
Preuve de concept pour CVE-2025-66024 : XSS stocké dans l'application Blog de XWiki via un titre de publication non échappé dans la balise title HTML. Inclut les étapes de reproduction, les versions concernées et les détails du correctif.
| Champ | Détails |
|---|
| Identifiant CVE | CVE-2025-66024 |
| Sévérité | ÉLEVÉE |
| Avis de sécurité | Voir l'avis |
| Découvert par | Lukasz Rybak |
L'application Blog est vulnérable à une XSS stockée (Cross-Site Scripting) via le titre de l'article de blog. La vulnérabilité survient car le titre de l'article est injecté directement dans la balise HTML sans échappement approprié.
Un attaquant disposant des autorisations nécessaires pour créer ou modifier des articles de blog peut injecter du code JavaScript malveillant dans le champ de titre. Ce script s'exécutera dans le navigateur de tout utilisateur (y compris les administrateurs) qui consulte l'article de blog. Cela peut conduire à un détournement de session ou à une élévation de privilèges.
Pour reproduire :
</title><script>alert('XSS in title blog')</script>La vulnérabilité a été corrigée dans la version 9.15.7 de l'application blog en ajoutant l'échappement manquant.
Nous n'avons connaissance d'aucun contournement.
Łukasz Rybak a signalé cette vulnérabilité.
Cette CVE a été divulguée de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.