CVE-2025-66024
Página inicial do XWiki Blog Application vulnerável a XSS Armazenado via Título do Post
- Publicado
- 4 de mar. de 2026
- Atualizado
- 5 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 30,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A aplicação de blog do XWiki permite que utilizadores da plataforma XWiki criem e gerem publicações de blog. As versões a partir de 9.15 e anteriores a 9.15.7 são vulneráveis a Cross-Site Scripting (XSS) Armazenado através do Título da Publicação do Blog. A vulnerabilidade surge porque o título da publicação é injetado diretamente na etiqueta HTML <title> sem o devido escape. Um atacante com permissões para criar ou editar publicações de blog pode injetar JavaScript malicioso no campo do título. Este script será executado no navegador de qualquer utilizador (incluindo administradores) que visualize a publicação do blog. Isto leva a potencial roubo de sessão ou escalonamento de privilégios. A vulnerabilidade foi corrigida na versão 9.15.7 da aplicação de blog ao adicionar o escape em falta. Não existem soluções alternativas conhecidas.
Fontes
1Prova de conceito para CVE-2025-66024: XSS armazenado no XWiki Blog Application por meio de título de postagem sem escape na tag de título HTML. Inclui etapas de reprodução, versões afetadas e detalhes do patch.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.