Описание
A Stored cross-site scripting vulnerability in the Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q3.0, 2025.Q2.0 through 2025.Q2.12, 2025.Q1.0 through 2025.Q1.17, 2024.Q4.0 through 2024.Q4.7, 2024.Q3.0 through 2024.Q3.13, 2024.Q2.0 through 2024.Q2.13 and 2024.Q1.1 through 2024.Q1.20 allows an remote authenticated attacker to inject JavaScript through the organization site names. The malicious payload is stored and executed without proper sanitization or escaping.
Уязвимые конфигурации
Конфигурация 1Версия от 2024.q1.1 (включая) до 2024.q1.21 (исключая)Версия от 2024.q2.0 (включая) до 2024.q2.13 (включая)Версия от 2024.Q3.0 (включая) до 2024.Q3.13 (включая)Версия от 2024.q4.0 (включая) до 2024.q4.7 (включая)Версия от 2025.Q1.0 (включая) до 2025.Q1.17 (включая)Версия от 2025.q2.0 (включая) до 2025.q2.12 (включая)Версия от 7.4.0 (включая) до 7.4.3.132 (включая)
Одно из
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:2025.q3.0:*:*:*:*:*:*:*
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:*:*:*:*
EPSS
Процентиль: 22%
0.00072
Низкий
5.4 Medium
CVSS3
Дефекты
CWE-79
Связанные уязвимости
EPSS
Процентиль: 22%
0.00072
Низкий
5.4 Medium
CVSS3
Дефекты
CWE-79