[TLP:CLEAR] XWiki Blog Application opravuje 1 zranitelnost
XWiki Blog Application verzí 9.15.7 opravuje vysoce závažnou zranitelnost [1][2]. Implementace opravy je k dispozici také v commitu cca87f0 [3].
Autentizovanému vzdálenému útočníkovi je manipulací s názvem příspěvku v Blogu umožněno vykonat útok XSS [1][2]. PoC je k dispozici na [2].
Zranitelnost se nachází v produktu XWiki Blog Application ve verzích <9.15.7.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Více informací:
- CVE-2025-66024 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 4. 3. 2026.
Odkazy
Za CESNET-CERTS Michaela Ručková dne 5. 3. 2026.