CVE-2025-66024
XWiki 블로그 애플리케이션 홈페이지가 게시물 제목을 통한 저장형 XSS에 취약함
- 게시됨
- 2026. 3. 4.
- 업데이트됨
- 2026. 8. 5.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 30.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
XWiki 블로그 애플리케이션은 XWiki 플랫폼 사용자가 블로그 게시물을 만들고 관리할 수 있게 해줍니다. 9.15부터 9.15.7 이전 버전은 블로그 게시물 제목을 통한 저장형 교차 사이트 스크립팅(XSS)에 취약합니다. 이 취약점은 게시물 제목이 적절한 이스케이프 처리 없이 HTML <title> 태그에 직접 삽입되기 때문에 발생합니다. 블로그 게시물을 만들거나 편집할 권한이 있는 공격자는 제목 필드에 악성 JavaScript를 주입할 수 있습니다. 이 스크립트는 블로그 게시물을 보는 모든 사용자(관리자 포함)의 브라우저에서 실행됩니다. 이로 인해 세션 하이재킹 또는 권한 상승이 발생할 수 있습니다. 이 취약점은 누락된 이스케이프 처리를 추가하여 블로그 애플리케이션 버전 9.15.7에서 패치되었습니다. 알려진 해결 방법은 없습니다.
소스
1# CVE-2025-66024 개념 증명: XWiki 블로그 애플리케이션의 HTML title 태그 내 이스케이프되지 않은 게시물 제목을 통한 저장형 XSS 재현 단계, 영향을 받는 버전, 패치 세부 정보를 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.