
Prova de conceito para CVE-2025-66024: XSS armazenado no XWiki Blog Application por meio de título de postagem sem escape na tag de título HTML. Inclui etapas de reprodução, versões afetadas e detalhes do patch.
| Campo | Detalhes |
|---|
| ID do CVE | CVE-2025-66024 |
| Gravidade | ALTA |
| Aviso | Ver Aviso |
| Descoberto por | Lukasz Rybak |
O Blog Application é vulnerável a Cross-Site Scripting (XSS) Armazenado via Título de Postagem do Blog. A vulnerabilidade ocorre porque o título da postagem é injetado diretamente na tag HTML sem o escape adequado.
Um atacante com permissões para criar ou editar postagens de blog pode injetar JavaScript malicioso no campo de título. Esse script será executado no navegador de qualquer usuário (incluindo administradores) que visualizar a postagem do blog. Isso pode levar a sequestro de sessão ou escalonamento de privilégios.
Para reproduzir:
</title><script>alert('XSS in title blog')</script>A vulnerabilidade foi corrigida na versão 9.15.7 do Blog Application ao adicionar o escape que estava faltando.
Não temos conhecimento de soluções alternativas.
Łukasz Rybak relatou esta vulnerabilidade.
Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.