Vulnerabilidad en Liferay Portal y Liferay DXP (CVE-2025-43744)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/08/2025
Última modificación:
15/12/2025
Descripción
Existe una vulnerabilidad de cross site scripting (XSS) basada en DOM almacenado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q2.0 a 2025.Q2.5, 2025.Q1.0 a 2025.Q1.15, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.19 y 7.4 GA hasta la actualización 92 en la interfaz de usuario de configuración de Asset Publisher dentro del módulo Source.js. Esta vulnerabilidad permite a los atacantes inyectar JavaScript arbitrario a través de etiquetas de campo de estructura DDM que luego se insertan en el DOM utilizando innerHTML sin la codificación adecuada.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2024.q1.1 (incluyendo) | 2024.q1.21 (excluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2024.q2.0 (incluyendo) | 2024.q2.13 (incluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2024.Q3.0 (incluyendo) | 2024.Q3.13 (incluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2024.q4.0 (incluyendo) | 2024.q4.7 (incluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2025.Q1.0 (incluyendo) | 2025.Q1.16 (excluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2025.Q2.0 (incluyendo) | 2025.Q2.6 (excluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update32:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update33:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update34:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update35:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update36:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update37:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update38:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update39:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.4:update4:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



