PT-2026-91735 · Unknown · Marcoscamara01 Ecommerce Template

·

CVE-2026-90896

·

Publicado

2026-09-14

·

Atualizado

2026-09-15

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas MarcosCamara01 Ecommerce Template versões anteriores ao commit 91e273c
Descrição A ausência de autenticação no manipulador de busca de sessão de checkout permite que um invasor remoto não autenticado recupere objetos de sessão completos. Ao fornecer um ID de Sessão de Checkout do Stripe válido, um invasor pode acessar informações confidenciais do comprador, incluindo nome, e-mail, telefone, endereço de cobrança, valor pago e o userId interno. Isso ocorre porque o manipulador GET chama a função stripe.checkout.sessions.retrieve() e retorna os dados sem verificar a autenticação do usuário ou a propriedade da sessão. O ID da sessão é frequentemente exposto na URL do navegador após o pagamento, tornando-o suscetível a vazamentos por meio de cabeçalhos Referer, ferramentas de análise, logs de acesso ao servidor e histórico do navegador. O endpoint de API afetado é GET '/api/stripe/checkout sessions'.
Recomendações Atualize o MarcosCamara01 Ecommerce Template para o commit 91e273c ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint GET '/api/stripe/checkout sessions' para garantir que apenas usuários autenticados possam acessá-lo.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90896

Produtos afetados

Marcoscamara01 Ecommerce Template