References https://nvd.nist.gov/vuln/detail/CVE-2025-4576 https://liferay.dev/portal/security/known-vulnerabilities/-/asset_publisher/jekt/content/cve-2025-4576 https://github.com/advisories/GHSA-6qcg-28jh-hm7r https://www.acunetix.com/vulnerabilities/web/liferay-dxp-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-vulnerability-cve-2025-4576/ https://pentest-tools.com/vulnerabilities-exploits/liferay-portal-and-dxp-cross-site-scripting_29080 https://www.invicti.com/web-application-vulnerabilities/liferay-dxp-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-vulnerability-cve-2025-4576 https://liferay.dev/w/cve-2025-4576 https://ddpoc.com/DVB-2026-11029.html
Related VulnerabilitiesPoCCVE-2025-4576: Liferay Portal & DXP - Cross-Site ScriptingPoCCVE-2024-25608: Liferay Portal - Open Redirect(CVE-2025-4604)Liferay Portal和DXP版本验证码绕过导致远程代码执行漏洞PoCCVE-2020-7961: Liferay Portal Unauthenticated < 7.2.1 CE GA2 - Remote Code ExecutionPoCCVE-2022-42118: Liferay Portal - Cross-site ScriptingPoCCVE-2025-4388: Liferay Portal - Cross-Site ScriptingPoCCVE-2020-7961: Liferay Portal RCE 反序列化命令执行漏洞PoCliferay-jsonws: Liferay /api/jsonws - API ExposedPoCliferay-resource-leak: Liferay - Local File InclusionLiferayPortal存在反射xss漏洞(CVE-2025-4388)(CVE-2025-4388)Liferay Portal及DXP反射型跨站脚本漏洞Liferay Portal存在未授权命令执行(CVE-2020-7961)Liferay Portal 远程代码执行漏洞