# N/A
## 概述
Liferay Portal 和 Liferay DXP 的某些版本存在多个跨站脚本(XSS)漏洞,出现在**网页内容模板的结构选择页面**中。攻击者可利用这些漏洞通过精心构造的 payload 注入恶意脚本或 HTML。
## 影响版本
- **Liferay Portal**:7.4.3.35 到 7.4.3.111  
- **Liferay DXP**:
  - 2023.Q4.0 到 2023.Q4.10  
  - 2023.Q3.1 到 2023.Q3.10  
  - 7.4 update 35 到 update 92
## 细节
漏洞存在于用户可编辑的以下文本字段:
1. First Name(名)
2. Middle Name(中间名)
3. Last Name(姓氏)
攻击者可将恶意脚本注入这些字段,并通过模板选择页面触发,造成跨站脚本攻击。
## 影响
远程攻击者可利用此漏洞:
- 注入任意 Web 脚本或 HTML
- 在受害用户浏览器上下文中执行
- 潜在窃取敏感信息、劫持会话或进行钓鱼攻击
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: CVE-2025-62267 Stored XSS in web content template's select structure page - Liferay -- 🔗来源链接
标签:
神龙速读暂无评论