VDB
Sign up
HIGH8.9

GHSA-32fq-m2q5-h83g

XWiki-Platform vulnerable to stored Cross-site Scripting via the HTML displayer in Live Data

Quick fix

GHSA-32fq-m2q5-h83g — org.xwiki.platform:xwiki-platform-livedata-macro: upgrade to the fixed version with the command below.

# pom.xml: bump <version>13.10.10</version> for org.xwiki.platform:xwiki-platform-livedata-macro

Details

### Impact A user without script rights can introduce a stored XSS by using the Live Data macro.

For instance:

``` {{liveData id="movies" properties="title,description"}} { "data": { "count": 1, "entries": [ { "title": "Meet John Doe", "url": "https://www.imdb.com/title/tt0033891/", "description": "<img onerror='alert(1)' src='foo' />" } ] }, "meta": { "propertyDescriptors": [ { "id": "title", "name": "Title", "visible": true, "displayer": {"id": "link", "propertyHref": "url"} }, { "id": "description", "name": "Description", "visible": true, "displayer": "html" } ] } } {{/liveData}} ```

### Patches This has been patched in XWiki 14.9, 14.4.7, and 13.10.10.

### Workarounds No known workaround.

### References https://jira.xwiki.org/browse/XWIKI-20143

### For more information If you have any questions or comments about this advisory: * Open an issue in [Jira](http://jira.xwiki.org/) * Email us at [Security ML](mailto:security@xwiki.org)

Are you affected?

Enter the version of the package you're using.

Affected packages

Maven/org.xwiki.platform:xwiki-platform-livedata-macro
Introduced in: 12.10Fixed in: 13.10.10
Fix# pom.xml: bump <version>13.10.10</version> for org.xwiki.platform:xwiki-platform-livedata-macro
Maven/org.xwiki.platform:xwiki-platform-livedata-macro
Introduced in: 14.0Fixed in: 14.4.7
Fix# pom.xml: bump <version>14.4.7</version> for org.xwiki.platform:xwiki-platform-livedata-macro
Maven/org.xwiki.platform:xwiki-platform-livedata-macro
Introduced in: 14.5Fixed in: 14.9
Fix# pom.xml: bump <version>14.9</version> for org.xwiki.platform:xwiki-platform-livedata-macro

References