Vendure · Vendure · CVE-2026-63459
**Nome do Software Vulnerável e Versões Afetadas**
Vendure versões anteriores a 3.6.5
**Descrição**
Existe um cross-site scripting (XSS) armazenado no painel administrativo devido à remoção insegura de HTML no componente `RichTextDescriptionCell` em `packages/dashboard/src/lib/components/shared/table-cell/order-table-cell-components.tsx`. O componente tenta remover a marcação atribuindo uma `description` controlada por um administrador ao `innerHTML` de um elemento ativo e, em seguida, lendo o `textContent`. Esse processo permite que marcações de recursos ativos, como `<img src=x onerror=...>`, executem manipuladores de eventos durante a atribuição antes que o texto seja lido.
Um administrador com menos privilégios pode armazenar marcações maliciosas nos campos de `description` das listas de Produtos, Coleções, Promoções, Métodos de Pagamento ou Métodos de Envio. O script é executado quando outro administrador visualiza a linha afetada, podendo comprometer a sessão do administrador e permitir ações administrativas entre privilégios ou canais diferentes.
**Recomendações**
Atualize para a versão 3.6.5.
Como medida paliativa temporária, restrinja as permissões de escrita para o campo `description` nas listas de Produtos, Coleções, Promoções, Métodos de Pagamento e Métodos de Envio apenas para administradores confiáveis.