
Отравление HTML-кэша через небезопасные отражения
Обработчик XAML, расположенный по адресу /-/xaml/, предоставляет несколько элементов управления, к которым можно получить доступ без аутентификации. AjaxScriptManager, находящийся в этих элементах управления, позволяет выполнять методы с помощью рефлексии. Метод AddToCache можно использовать для внедрения произвольного HTML-содержимого в кэш Sitecore, которое затем может отображаться в других частях приложения.
Отравление кэша: Злоумышленник использует CVE-2025-53693 для отравления кэша вредоносной нагрузкой.
Sitecore выпустила исправления для этой уязвимости. Настоятельно рекомендуется обновиться до последней версии Sitecore XP или применить предоставленные патчи безопасности.
[1] Watchtowr Labs. (2025). Закэшируй меня, если сможешь: отравление кэша Sitecore Experience Platform до RCE.