PT-2026-69844 · Unknown · Ready Ecommerce
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ReadyEcommerce versões anteriores a 4.5.2
Description
Clientes autenticados podem injetar payloads HTML maliciosos através dos sistemas de chat e tickets de suporte. Isso ocorre devido à renderização não sanitizada via a diretiva
v-html nos seguintes arquivos: Messages.vue, RightChatSidebar.vue, SupportTicketMessages.vue e SupportTicketDetails.vue. Um invasor pode enviar conteúdo de mensagem manipulado que executa JavaScript arbitrário no navegador de qualquer proprietário de loja ou administrador que visualize a mensagem, permitindo o roubo de cookies de sessão e a tomada de conta da conta.Recommendations
Atualize para a versão 4.5.2 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ready Ecommerce