PT-2026-79438 · J2Store · J2Store

·

CVE-2026-74252

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas J2Store versões 1.0.0 até 3.3.20 J2Store versões 4.0.0 até 4.0.20 J2Store versões 4.1.0 até 4.1.5
Descrição Existe um Cross-Site Scripting (XSS) Armazenado nos campos de endereço de cobrança do checkout de convidado. Um invasor não autenticado pode armazenar HTML não sanitizado em campos como billing first name ao explorar a falha de filtragem na função Input::getArray() combinada com a configuração variables order=EGPCS do PHP, onde cookies substituem dados POST na superglobal $ REQUEST.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74252

Produtos afetados

J2Store