PT-2025-41194 · Liferay · Liferay Portal+1

Foobar7

·

Publicado

2025-10-07

·

Atualizado

2025-10-09

·

CVE-2025-43823

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Liferay Portal de 7.4.0 a 7.4.3.111 Versões do Liferay DXP 2023.Q4 anteriores ao patch 6 Versões do Liferay DXP 2023.Q3 anteriores ao patch 9 Versões do Liferay Portal 7.4 GA até a atualização 92
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) no widget Commerce Search Result. Isso permite que atacantes remotos injetem scripts web ou HTML arbitrários por meio de um payload elaborado. O payload é injetado no campo de texto "Nome do Produto" do Commerce.
Recomendações Atualize o Liferay Portal para uma versão posterior a 7.4.3.111. Aplique o patch 6 ao Liferay DXP 2023.Q4. Aplique o patch 9 ao Liferay DXP 2023.Q3. Atualize o Liferay Portal para uma versão posterior à atualização 92.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43823
GHSA-XX7H-2WF7-HC7P

Produtos afetados

Liferay Dxp
Liferay Portal