Cross-site scripting in Apache Wicket - CVE-2026-76985
Published: August 31, 2026
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary script code in the victim's browser.
The vulnerability exists due to improper neutralization of input during web page generation in Palette option rendering in org.apache.wicket.extensions.markup.html.form.palette.component.AbstractOptions when writing additional attributes into
Only applications that override Palette.getAdditionalAttributesForChoices, Palette.getAdditionalAttributesForSelection, or AbstractOptions.getAdditionalAttributes and return attacker-influenced data are affected.