
Divulgazione di informazioni nell'API ItemService con un utente anonimo limitato, che porta all'esposizione delle chiavi della cache utilizzando un approccio di forza bruta.
L'API ItemService, accessibile all'indirizzo /sitecore/shell/api/sitecore/ItemService/GetChildren, consente a utenti non autenticati di interrogare il database di Sitecore. Fornendo un GUID di elemento valido e un nome di database, un attaccante può enumerare la struttura interna dell'istanza di Sitecore, incluse informazioni sensibili su elementi, template e configurazione di sistema.
Divulgazione di informazioni: L'attaccante utilizza CVE-2025-53694 per raccogliere informazioni sul sistema di destinazione.
Sitecore ha rilasciato patch per questa vulnerabilità. Si consiglia vivamente di aggiornare all'ultima versione di Sitecore XP o di applicare le patch di sicurezza fornite.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.