PT-2026-38267 · Openmage+2 · Magento-Lts+1

CVE-2026-42458

·

Publicado

2026-05-06

·

Atualizado

2026-05-18

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Magento Long Term Support (LTS) versões anteriores a 20.18.0
Descrição Um problema de cross-site scripting (XSS) refletido existe no painel de administração em System -> Import/Export -> Dataflow - Profiles. A falha ocorre quando o nome de um arquivo é refletido em tags HTML sem a devida sanitização. Um invasor pode explorar isso manipulando o nome do arquivo na requisição para o endpoint "/index.php/admin/system convert gui/run/" através da variável files, permitindo a execução de JavaScript arbitrário no contexto da sessão do usuário.
Recomendações Atualizar para a versão 20.18.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42458
GHSA-X8JV-Q8J2-487C

Produtos afetados

Magento-Lts
Openmage Magento Lts