PT-2026-79438 · J2Store · J2Store
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
J2Store versões 1.0.0 até 3.3.20
J2Store versões 4.0.0 até 4.0.20
J2Store versões 4.1.0 até 4.1.5
Descrição
Existe um Cross-Site Scripting (XSS) Armazenado nos campos de endereço de cobrança do checkout de convidado. Um invasor não autenticado pode armazenar HTML não sanitizado em campos como
billing first name ao explorar a falha de filtragem na função Input::getArray() combinada com a configuração variables order=EGPCS do PHP, onde cookies substituem dados POST na superglobal $ REQUEST.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
J2Store