Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-4599

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/08/2025
Última modificación:
05/08/2025

Descripción

Se encontró que la funcionalidad de vista previa de fragmentos en Liferay Portal 7.4.3.61 a 7.4.3.132, y Liferay DXP 2024.Q4.1 a 2024.Q4.5, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.13 y 7.4 actualización 61 a actualización 92 era vulnerable a XSS basado en postMessage porque permite que un atacante remoto no autenticado inyecte JavaScript en la URL del portlet de fragmentos.