PT-2025-44806 · Adobe · Magento-Lts

CVE-2025-64174

·

Publicado

2025-11-03

·

Atualizado

2026-02-04

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Magento-lts 20.15.0 e inferiores Versões do OpenMage 20.15.0 e anteriores
Descrição Magento-lts e OpenMage são afetados por uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado. Um administrador com acesso direto ao banco de dados ou acesso à fonte do feed de notificação do Admin poderia explorar isso para injetar scripts maliciosos em campos vulneráveis. O problema origina-se de strings de tradução e URLs não escapadas dentro de app/code/core/Mage/Adminhtml/Block/Notification/Grid/Renderer/Actions.php. Uma tradução maliciosa ou dados comprometidos podem levar à injeção de script. A vulnerabilidade permite a execução de JavaScript malicioso no navegador da vítima quando ela acessa a página contendo o campo vulnerável. O código vulnerável usa a função () sem o escapamento adequado para rótulos de link e a função deleteConfirm() incorpora mensagens sem escapamento.
Recomendações Versões 20.15.0 e inferiores: Atualize para a versão 20.16.0 ou posterior para resolver este problema. Versões 20.15.0 e anteriores: Atualize para a versão 20.16.0 ou posterior para resolver este problema.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64174
GHSA-QV78-C8HC-438R

Produtos afetados

Magento-Lts