PT-2026-50772 · Jtl Shop+1 · Jtl-Shop+1

·

CVE-2026-54390

·

Publicado

2026-06-18

·

Atualizado

2026-06-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas JTL Shop versões 5.2.0 até 5.7.1
Descrição Atacantes não autenticados podem injetar sintaxe de template maliciosa porque entradas de usuários não sanitizadas são passadas para o mecanismo de template Smarty, uma ferramenta usada para gerar conteúdo web dinâmico. Isso permite a recuperação de informações confidenciais do servidor, incluindo chaves de criptografia e credenciais de banco de dados. Nas versões 5.4.0 até 5.7.1, atacantes podem usar modificadores Smarty registrados, especificamente unserialize() e file get contents(), para gravar um webshell na raiz do servidor e executar comandos arbitrários com os privilégios do usuário do servidor web.
Recomendações Atualize para a versão 5.7.2 ou posterior.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54390

Produtos afetados

Jtl-Shop
Smarty