Cubecart · Cubecart · CVE-2026-54644
**Nome do Software Vulnerável e Versões Afetadas**
CubeCart versões anteriores a 6.7.5
**Description**
A função ` errorMessage()` em `classes/gui.class.php` utiliza `strip tags` para permitir elementos de âncora em mensagens de erro, informação e aviso. No entanto, ela não filtra valores de `href` inseguros e manipuladores de eventos `onclick`. Um invasor pode fornecer dados de pesquisa ou entrada maliciosos que ignoram o filtro usando uma URI `javascript:` ou um manipulador de eventos. Quando um usuário visualiza ou interage com a âncora renderizada, o JavaScript é executado em sua sessão de navegador, o que pode levar à exposição da sessão ou a ações não autorizadas no aplicativo.
**Recommendations**
Atualizar para a versão 6.7.5.