Unknown · Marcoscamara01 Ecommerce Template · CVE-2026-90896
**Nome do Software Vulnerável e Versões Afetadas**
MarcosCamara01 Ecommerce Template versões anteriores ao commit 91e273c
**Descrição**
A ausência de autenticação no manipulador de busca de sessão de checkout permite que um invasor remoto não autenticado recupere objetos de sessão completos. Ao fornecer um ID de Sessão de Checkout do Stripe válido, um invasor pode acessar informações confidenciais do comprador, incluindo nome, e-mail, telefone, endereço de cobrança, valor pago e o `userId` interno. Isso ocorre porque o manipulador GET chama a função `stripe.checkout.sessions.retrieve()` e retorna os dados sem verificar a autenticação do usuário ou a propriedade da sessão. O ID da sessão é frequentemente exposto na URL do navegador após o pagamento, tornando-o suscetível a vazamentos por meio de cabeçalhos Referer, ferramentas de análise, logs de acesso ao servidor e histórico do navegador. O endpoint de API afetado é GET '/api/stripe/checkout sessions'.
**Recomendações**
Atualize o MarcosCamara01 Ecommerce Template para o commit 91e273c ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint GET '/api/stripe/checkout sessions' para garantir que apenas usuários autenticados possam acessá-lo.