Описание
Stored cross-site scripting (XSS) vulnerability in the notifications widget in Liferay Portal 7.4.0 through 7.4.3.112, and Liferay DXP 2023.Q4.0 through 2023.Q4.8, 2023.Q3.1 through 2023.Q3.10, and 7.4 GA through update 92 allows remote attackers to inject arbitrary web script or HTML via a crafted payload injected into a publication’s “Name” text field.
Уязвимые конфигурации
Конфигурация 1Версия от 2023.Q3.1 (включая) до 2023.Q3.10 (включая)Версия от 2023.Q4.0 (включая) до 2023.Q4.9 (исключая)Версия от 7.4.0 (включая) до 7.4.3.113 (исключая)
Одно из
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:*:*:*:*:*:*:*
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:*:*:*:*
EPSS
Процентиль: 20%
0.00066
Низкий
5.4 Medium
CVSS3
Дефекты
CWE-79
Связанные уязвимости
github
5 месяцев назад
Liferay has a stored cross-site scripting (XSS) vulnerability via a a publication’s “Name” text field
EPSS
Процентиль: 20%
0.00066
Низкий
5.4 Medium
CVSS3
Дефекты
CWE-79