Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-cwgh-r52j-xh6c

Опубликовано: 19 авг. 2025
Источник: github
Github: Прошло ревью
CVSS4: 5.1

Описание

Liferay Portal Reflected Cross-Site Scripting Vulnerability in displayType Parameter

A reflected cross-site scripting (XSS) vulnerability in the Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q2.0 through 2025.Q2.8, 2025.Q1.0 through 2025.Q1.15, 2024.Q4.0 through 2024.Q4.7, 2024.Q3.1 through 2024.Q3.13, 2024.Q2.1 through 2024.Q2.13 and 2024.Q1.1 through 2024.Q1.19 allows a remote authenticated user to inject JavaScript code via _com_liferay_expando_web_portlet_ExpandoPortlet_displayType parameter.

Liferay Portal is fixed on the master branch from commit acc4771.

Пакеты

Наименование

com.liferay:com.liferay.expando.web

maven
Затронутые версииВерсия исправления

<= 5.0.59

Отсутствует

EPSS

Процентиль: 8%
0.0003
Низкий

5.1 Medium

CVSS4

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 5.4
nvd
6 месяцев назад

A reflected cross-site scripting (XSS) vulnerability in the Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q2.0 through 2025.Q2.8, 2025.Q1.0 through 2025.Q1.15, 2024.Q4.0 through 2024.Q4.7, 2024.Q3.1 through 2024.Q3.13, 2024.Q2.1 through 2024.Q2.13 and 2024.Q1.1 through 2024.Q1.19 allows a remote authenticated user to inject JavaScript code via _com_liferay_expando_web_portlet_ExpandoPortlet_displayType parameter.

EPSS

Процентиль: 8%
0.0003
Низкий

5.1 Medium

CVSS4

Дефекты

CWE-79