CVE-2025-62265
Java Análise e mitigação de vulnerabilidades

Visão geral

A Cross-site scripting (XSS) vulnerability was discovered in the Blogs widget of Liferay Portal and Liferay DXP, identified as CVE-2025-62265. The vulnerability was disclosed on November 5, 2024, affecting multiple versions of Liferay Portal (7.2.0 through 7.4.3.111) and Liferay DXP (2023.Q4.0 through 2023.Q4.10, 2023.Q3.1 through 2023.Q3.8, 7.4, 7.3, and older versions). The security researcher foobar7 reported this vulnerability (Liferay Security).

Detalhes técnicos

The vulnerability stems from the Blogs widget's failure to add the sandbox attribute to elements, enabling remote attackers to inject arbitrary web script or HTML through a crafted tag in a blog entry's "Content" text field. The vulnerability has been assigned a CVSS v3.1 score of 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N), indicating moderate severity (Liferay Security).

Impacto

The vulnerability allows remote attackers to access the parent page via scripts and links in the frame page, potentially compromising the security of the web application and exposing users to cross-site scripting attacks (Liferay Security).

Mitigação e soluções alternativas

Liferay has addressed this vulnerability by releasing patched versions: Liferay Portal 7.4.3.112, Liferay DXP 2024.Q1.1, and Liferay DXP 2023.Q3.9. Users are advised to upgrade to these fixed versions to mitigate the security risk (Liferay Security).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado Java Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-62257MEDIUM6.3
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025
CVE-2025-64150MEDIUM5.4
  • JavaJava
  • org.jenkins-ci.plugins:publish-to-bitbucket
NãoNãoOct 29, 2025
CVE-2025-62264MEDIUM5.1
  • JavaJava
  • cpe:2.3:a:liferay:liferay_portal
NãoSimOct 31, 2025
CVE-2025-62266MEDIUM5.1
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025
CVE-2025-62265MEDIUM4.8
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades