PT-2025-44806 · Adobe · Magento-Lts
CVE-2025-64174
·
Publicado
2025-11-03
·
Atualizado
2026-02-04
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Magento-lts 20.15.0 e inferiores
Versões do OpenMage 20.15.0 e anteriores
Descrição
Magento-lts e OpenMage são afetados por uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado. Um administrador com acesso direto ao banco de dados ou acesso à fonte do feed de notificação do Admin poderia explorar isso para injetar scripts maliciosos em campos vulneráveis. O problema origina-se de strings de tradução e URLs não escapadas dentro de
app/code/core/Mage/Adminhtml/Block/Notification/Grid/Renderer/Actions.php. Uma tradução maliciosa ou dados comprometidos podem levar à injeção de script. A vulnerabilidade permite a execução de JavaScript malicioso no navegador da vítima quando ela acessa a página contendo o campo vulnerável. O código vulnerável usa a função () sem o escapamento adequado para rótulos de link e a função deleteConfirm() incorpora mensagens sem escapamento.Recomendações
Versões 20.15.0 e inferiores: Atualize para a versão 20.16.0 ou posterior para resolver este problema.
Versões 20.15.0 e anteriores: Atualize para a versão 20.16.0 ou posterior para resolver este problema.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magento-Lts