
Proof-of-concept per CVE-2025-66024: XSS memorizzato in XWiki Blog Application tramite titolo di post non escapato nel tag title HTML. Include passaggi di riproduzione, versioni interessate e dettagli della patch.
| Campo | Dettagli |
|---|---|
| ID CVE | CVE-2025-66024 |
| Gravità | ALTA |
| Avviso | Visualizza Advisory |
| Scoperto da | Lukasz Rybak |
L'applicazione Blog è vulnerabile a Cross-Site Scripting (XSS) memorizzato tramite il titolo del post del blog. La vulnerabilità nasce perché il titolo del post viene iniettato direttamente nel tag HTML senza un adeguato escaping.
Un aggressore con permessi per creare o modificare post del blog può iniettare JavaScript dannoso nel campo del titolo. Questo script verrà eseguito nel browser di qualsiasi utente (inclusi gli amministratori) che visualizzi il post del blog. Ciò porta a un potenziale dirottamento della sessione o escalation dei privilegi.
Per riprodurre:
</title><script>alert('XSS in title blog')</script>La vulnerabilità è stata corretta nella versione 9.15.7 dell'applicazione blog aggiungendo l'escaping mancante.
Non siamo a conoscenza di soluzioni alternative.
Łukasz Rybak ha segnalato questa vulnerabilità.
Questo CVE è stato divulgato in modo responsabile seguendo le pratiche di divulgazione coordinata delle vulnerabilità. Le informazioni fornite qui sono solo a scopo educativo e difensivo.