
Proof-of-concept для CVE-2025-66024: хранимая XSS в XWiki Blog Application через неэкранированный заголовок поста в HTML-теге title. Включает шаги воспроизведения, затронутые версии и детали патча.
| Поле | Детали |
|---|
| CVE ID | CVE-2025-66024 |
| Серьёзность | HIGH |
| Уведомление | Просмотреть уведомление |
| Обнаружено | Lukasz Rybak |
Приложение Blog уязвимо к хранимому межсайтовому скриптингу (XSS) через заголовок записи блога. Уязвимость возникает из-за того, что заголовок записи вставляется непосредственно в HTML-тег <title> без надлежащего экранирования.
Злоумышленник с правами на создание или редактирование записей блога может внедрить вредоносный JavaScript в поле заголовка. Этот сценарий будет выполняться в браузере любого пользователя (включая администраторов), просматривающего запись блога. Это может привести к перехвату сеанса или повышению привилегий.
Чтобы воспроизвести:
</title><script>alert('XSS in title blog')</script>Уязвимость устранена в версии 9.15.7 приложения блога путём добавления недостающего экранирования.
Нам неизвестны какие-либо обходные пути.
Łukasz Rybak сообщил об этой уязвимости.
Этот CVE был раскрыт ответственно в соответствии с практиками скоординированного раскрытия уязвимостей. Информация, представленная здесь, предназначена только для образовательных и защитных целей.