在 Apache Wicket 中生成网页时,输入未得到适当中和(即输入校验/转义处理不当)。 具体而言, 负责渲染 Palette 中的两个选项列表。该组件会根据 的设置对每个选项的 ID 和显示值进行转义处理,但会将 返回的属性名和属性值原样写入 标签中,而未做转义或过滤。 当应用重写了 、 或 方法,并返回一个包含攻击者可控制的数据时,该应用将受到影响。由于这些方法默认返回 ,因此未重写它们的应用不受影响。 作为临时解决方案,可在重写方法中对返回值进行转义处理。 此问题影响以下 Apache Wicket 版
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Apache Software Foundation | Apache Wicket | 8.0.0 ~ 8.18.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-58301 | 5.9 MEDIUM | Apache Shiro POST 请求重定向至其他主机漏洞 |
| CVE-2026-76983 | 5.1 MEDIUM | Apache Wicket XSS漏洞 |
| CVE-2026-76984 | 5.1 MEDIUM | Apache Wicket 远程跨站脚本漏洞 |
| CVE-2026-76982 | 5.1 MEDIUM | Apache Wicket 按钮模型对象跨站脚本漏洞 |
| CVE-2026-75802 | 5.1 MEDIUM | Apache Wicket AjaxEditableLabel XSS漏洞 |
| CVE-2026-76986 | Apache Wicket 远程跨站脚本(XSS)漏洞 | |
| CVE-2026-71378 | Wicket 2.9.0 跨站请求伪造保护绕过漏洞 | |
| CVE-2026-71257 | Apache Wicket 文件上传限制未生效漏洞 | |
| CVE-2026-70449 | Apache Wicket 资源路径遍历漏洞 |
暂无评论