Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-66024 — Proof-of-concept for CVE-2025-66024: Stored XSS in XWiki Blog Application via unescaped post title in HTML title tag. Includes reproduction steps, affected versions, and patch details. | Kitploit
工具/GitHubGitHub/lukasz-rybak/cve-2025-66024
漏洞分析Web应用程序漏洞利用Web安全论文与研究学习与教育
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

Proof-of-concept for CVE-2025-66024: Stored XSS in XWiki Blog Application via unescaped post title in HTML title tag. Includes reproduction steps, affected versions, and patch details.

查看仓库
45个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-66024:XWiki 博客应用主页因文章标题漏洞导致存储型 XSS

概述

字段详情
CVE IDCVE-2025-66024
严重性高
安全公告查看安全公告
发现者Lukasz Rybak

受影响产品

  • org.xwiki.contrib.blog:application-blog-ui(版本:< 9.15.7)

CWE 分类

  • CWE-79:在网页生成过程中未正确清理输入(跨站脚本攻击)

详情

影响

博客应用通过博客文章标题存在存储型跨站脚本(XSS)漏洞。该漏洞的产生原因是文章标题被直接注入到 HTML <title> 标签中,而未进行适当的转义。

具有创建或编辑博客文章权限的攻击者可以在标题字段中注入恶意 JavaScript。该脚本将在任何查看博客文章的用户(包括管理员)的浏览器中执行,从而导致会话劫持或权限提升。

复现步骤:

  • 以有权创建博客文章的用户身份登录。
  • 创建一篇新博客文章。
  • 在“标题”字段中,插入以下旨在突破标题标签的 payload:</title><script>alert('XSS in title blog')</script>
  • 保存(发布)文章。
  • 在博客主页查看该文章。

补丁

该漏洞已在博客应用版本 9.15.7 中通过添加缺失的转义进行了修复。

临时解决方案

目前没有已知的临时解决方案。

参考

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

致谢

Łukasz Rybak 报告了此漏洞。

参考

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

免责声明

此 CVE 已按照协调漏洞披露流程负责任地披露。此处提供的信息仅用于教育和防御目的。

下载工具