PT-2026-73150 · Unknown · Phoca Cart

·

CVE-2026-74251

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Phoca Cart versões 5.0.0 até 6.1.16
Descrição Um invasor não autenticado pode realizar uma injeção de SQL na página pública de itens da loja. O problema ocorre porque os parâmetros de array GET a[] (atributo) e s[] (especificação) são concatenados diretamente em cláusulas SQL WHERE sem a devida parametrização ou escape. Isso permite a extração completa do banco de dados usando técnicas cegas baseadas em tempo (time-based blind), nas quais o invasor infere dados observando o tempo que o servidor leva para responder a consultas específicas.
Recomendações Atualize o Phoca Cart para uma versão posterior à 6.1.16. Como mitigação temporária, restrinja o acesso à página pública de itens da loja ou filtre os parâmetros a[] e s[] no nível do firewall de aplicação web.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11901
CVE-2026-74251

Produtos afetados

Phoca Cart