以下是该漏洞描述的中文翻译: 通过拒绝资源隔离策略判定为来自其他源的请求,从而保护 Wicket 应用程序免受跨站点请求伪造(CSRF)攻击。其默认策略 是从一个用于保护静态资源的参考实现派生而来的,并继承了两项在保护页面操作时不安全的许可: 允许所有“简单的顶层导航”:任何携带 且 既不是 object 也不是 embed 的 GET 请求都会被允许,无论 的值如何——包括跨站点(cross-site)情况。由于 Wicket 通过普通的 GET 导航来调用组件监听器(如 、表单提交、行为回调等),攻击者控制的页
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Apache Software Foundation | Apache Wicket | 9.1.0 ~ 9.23.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-58301 | 5.9 MEDIUM | Apache Shiro: Server-side POST request may be steered to an alternate host |
| CVE-2026-76983 | 5.1 MEDIUM | Apache Wicket: XSS in AutoLabelTextResolver via FormComponent.setLabel |
| CVE-2026-76984 | 5.1 MEDIUM | Apache Wicket: XSS in MetaDataHeaderItem via addTagAttribute |
| CVE-2026-76982 | 5.1 MEDIUM | Apache Wicket: XSS in Button via its model object |
| CVE-2026-75802 | 5.1 MEDIUM | Apache Wicket: XSS in AjaxEditableLabel and its subclasses via IChoiceRenderer and default |
| CVE-2026-71257 | Apache Wicket: Configured file upload limits are not enforced when the multipart request h | |
| CVE-2026-70449 | Apache Wicket: Path traversal in resource style/variation/locale |
No comments yet