Simplcommerce · Simplcommerce · CVE-2026-11975
**Nome do Software Vulnerável e Versões Afetadas**
SimplCommerce versões anteriores ao commit 6142d3b5
**Description**
Existe um cross-site scripting (XSS) armazenado no endpoint 'NewsItemApiController'. Um administrador autenticado pode executar JavaScript arbitrário através dos campos `ShortContent` e `FullContent`. Isso ocorre porque a entrada é armazenada sem sanitização de HTML e é posteriormente renderizada sem codificação usando a função `@Html.Raw()`.
**Recommendations**
Atualize o SimplCommerce para o commit 6142d3b5 ou uma versão posterior.
Como medida de mitigação temporária, restrinja o acesso administrativo aos recursos de gerenciamento de itens de notícias.