
Envenenamento de cache HTML através de reflexões inseguras
O manipulador XAML, localizado em /-/xaml/, expõe vários controles que podem ser acessados sem autenticação. O AjaxScriptManager dentro desses controles permite a execução de métodos via reflexão. O método AddToCache pode ser abusado para injetar conteúdo HTML arbitrário no cache do Sitecore, que pode então ser renderizado em outras partes da aplicação.
Envenenamento de Cache: O atacante usa o CVE-2025-53693 para envenenar o cache com uma carga maliciosa.
A Sitecore lançou patches para esta vulnerabilidade. É fortemente recomendado atualizar para a versão mais recente do Sitecore XP ou aplicar os patches de segurança fornecidos.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Envenenamento de Cache da Plataforma de Experiência Sitecore para RCE.