Jtl Shop · Jtl-Shop · CVE-2026-54390
**Nome do Software Vulnerável e Versões Afetadas**
JTL Shop versões 5.2.0 até 5.7.1
**Descrição**
Atacantes não autenticados podem injetar sintaxe de template maliciosa porque entradas de usuários não sanitizadas são passadas para o mecanismo de template Smarty, uma ferramenta usada para gerar conteúdo web dinâmico. Isso permite a recuperação de informações confidenciais do servidor, incluindo chaves de criptografia e credenciais de banco de dados. Nas versões 5.4.0 até 5.7.1, atacantes podem usar modificadores Smarty registrados, especificamente `unserialize()` e `file get contents()`, para gravar um webshell na raiz do servidor e executar comandos arbitrários com os privilégios do usuário do servidor web.
**Recomendações**
Atualize para a versão 5.7.2 ou posterior.