CVE-2025-66024

The XWiki blog application allows users of the XWiki platform to create and manage blog posts. Versions prior to 9.15.7 are vulnerable to Stored Cross-Site Scripting (XSS) via the Blog Post Title. The vulnerability arises because the post title is injected directly into the HTML <title> tag without proper escaping. An attacker with permissions to create or edit blog posts can inject malicious JavaScript into the title field. This script will execute in the browser of any user (including administrators) who views the blog post. This leads to potential session hijacking or privilege escalation. The vulnerability has been patched in the blog application version 9.15.7 by adding missing escaping. No known workarounds are available.
Configurations

Configuration 1 (hide)

cpe:2.3:a:xwiki:blog_application:*:*:*:*:*:*:*:*

History

21 Apr 2026, 15:16

Type Values Removed Values Added
References () https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba - () https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba - Patch
References () https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c - () https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c - Vendor Advisory
References () https://jira.xwiki.org/browse/BLOG-245 - () https://jira.xwiki.org/browse/BLOG-245 - Exploit, Vendor Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.0
CPE cpe:2.3:a:xwiki:blog_application:*:*:*:*:*:*:*:*
First Time Xwiki blog Application
Xwiki
Summary
  • (es) La aplicación de blog XWiki permite a los usuarios de la plataforma XWiki crear y gestionar publicaciones de blog. Las versiones anteriores a la 9.15.7 son vulnerables a Cross-Site Scripting Almacenado (XSS) a través del Título de la Publicación del Blog. La vulnerabilidad surge porque el título de la publicación se inyecta directamente en la etiqueta HTML sin el escape adecuado. Un atacante con permisos para crear o editar publicaciones de blog puede inyectar JavaScript malicioso en el campo del título. Este script se ejecutará en el navegador de cualquier usuario (incluidos los administradores) que vea la publicación del blog. Esto lleva a un posible secuestro de sesión o escalada de privilegios. La vulnerabilidad ha sido parcheada en la versión 9.15.7 de la aplicación de blog añadiendo el escape faltante. No hay soluciones alternativas conocidas disponibles.

04 Mar 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-04 22:16

Updated : 2026-04-21 15:16


NVD link : CVE-2025-66024

Mitre link : CVE-2025-66024

CVE.ORG link : CVE-2025-66024


JSON object : View

Products Affected

xwiki

  • blog_application
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')