<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <title>Liferay Security Advisories</title>
  <link rel="alternate" href="https://liferay.dev/portal/security/known-vulnerabilities" />
  <link rel="self" href="https://liferay.dev/portal/security/known-vulnerabilities/-/asset_publisher/jekt/rss" />
  <subtitle>Liferay Security Advisories</subtitle>
  <id>https://liferay.dev/portal/security/known-vulnerabilities/-/asset_publisher/jekt/rss</id>
  <updated>2026-09-12T01:26:20Z</updated>
  <dc:date>2026-09-12T01:26:20Z</dc:date>
  <entry>
    <title>CVE-2025-62275 Blogs images are visible to unauthenticated users</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62275-1?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62275-1?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T04:49:18Z</updated>
    <published>2025-10-31T14:44:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-10-31T14:44:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62276 Private Cache-Control header for DM and AM file download</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62276?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62276?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T04:50:48Z</updated>
    <published>2025-10-31T11:38:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-10-31T11:38:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62261 Cleartext storage of password reset tickets</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62261?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62261?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T05:09:45Z</updated>
    <published>2025-10-27T09:09:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-10-27T09:09:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62262 Email address in LDAP import logs</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62262?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62262?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T05:11:44Z</updated>
    <published>2025-10-27T08:35:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-10-27T08:35:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62255 Self-XSS with attachment file names in Knowledge Base</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62255?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62255?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T05:14:36Z</updated>
    <published>2025-10-23T18:43:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-10-23T18:43:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62254 Very large ComboServlet responses</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62254?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62254?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T05:13:47Z</updated>
    <published>2025-10-23T10:11:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-10-23T10:11:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-43816 Memory leak when consuming the headless API for StructuredContents</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-43816?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-43816?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-14T04:08:26Z</updated>
    <published>2025-09-25T08:04:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-09-25T08:04:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-43809 CSRF vulnerability with server (license) registration</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-43809?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-43809?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-14T04:13:21Z</updated>
    <published>2025-09-19T07:23:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-09-19T07:23:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62250 Portal fails to verify messages from the cluster network is trusted</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62250?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62250?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-13T05:18:56Z</updated>
    <published>2025-05-08T17:23:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2025-05-08T17:23:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-43799 Change password requirement bypass</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-43799?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-43799?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T00:12:15Z</updated>
    <published>2024-11-11T19:56:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-11-11T19:56:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2023-37940 XSS with `Service Class` in Service Access Policy</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2023-37940?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2023-37940?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T07:11:09Z</updated>
    <published>2024-10-30T13:14:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-10-30T13:14:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62253 Open redirect in page administration</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62253?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62253?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T00:15:32Z</updated>
    <published>2024-10-25T19:04:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-10-25T19:04:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-3526 DoS vulnerability with SessionClicks</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-3526?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-3526?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T06:26:33Z</updated>
    <published>2024-10-07T16:23:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-10-07T16:23:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-3594 DoS vulnerability with SessionClicks</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-3594?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Alex Candido</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-3594?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-06-11T04:03:14Z</updated>
    <published>2024-10-07T16:23:00Z</published>
    <summary type="html" />
    <dc:creator>Alex Candido</dc:creator>
    <dc:date>2024-10-07T16:23:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-43748 Insufficient CSRF protection for omni-administrator actions</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-43748?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-43748?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T06:26:33Z</updated>
    <published>2024-10-01T20:06:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-10-01T20:06:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2024-8980 Mitigate against simple XSS attacks against script console</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2024-8980?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2024-8980?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T00:15:32Z</updated>
    <published>2024-09-18T12:57:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-09-18T12:57:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2025-62259 Email address verification bypass</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2025-62259?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Evanilson Santana</name>
    </author>
    <id>https://liferay.dev/w/cve-2025-62259?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T00:15:32Z</updated>
    <published>2024-09-17T13:57:00Z</published>
    <summary type="html" />
    <dc:creator>Evanilson Santana</dc:creator>
    <dc:date>2024-09-17T13:57:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2023-42628 XSS with child wiki pages</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2023-42628?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Samuel Kong</name>
    </author>
    <id>https://liferay.dev/w/cve-2023-42628?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-15T06:27:54Z</updated>
    <published>2023-10-13T11:50:00Z</published>
    <summary type="html" />
    <dc:creator>Samuel Kong</dc:creator>
    <dc:date>2023-10-13T11:50:00Z</dc:date>
  </entry>
  <entry>
    <title>CVE-2023-33949 Users do not have to verify their email address by default</title>
    <link rel="alternate" href="https://liferay.dev/w/cve-2023-33949?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss" />
    <author>
      <name>Samuel Kong</name>
    </author>
    <id>https://liferay.dev/w/cve-2023-33949?redirect=%2Fportal%2Fsecurity%2Fknown-vulnerabilities%2F-%2Fasset_publisher%2Fjekt%2Frss</id>
    <updated>2026-05-14T06:57:41Z</updated>
    <published>2023-05-24T07:00:00Z</published>
    <summary type="html" />
    <dc:creator>Samuel Kong</dc:creator>
    <dc:date>2023-05-24T07:00:00Z</dc:date>
  </entry>
</feed>
