PT-2026-94343 · Vendure · Vendure

·

CVE-2026-63459

·

Publicado

2026-09-17

·

Atualizado

2026-10-01

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Vendure versões anteriores a 3.6.5
Descrição Existe um cross-site scripting (XSS) armazenado no painel administrativo devido à remoção insegura de HTML no componente RichTextDescriptionCell em packages/dashboard/src/lib/components/shared/table-cell/order-table-cell-components.tsx. O componente tenta remover a marcação atribuindo uma description controlada por um administrador ao innerHTML de um elemento ativo e, em seguida, lendo o textContent. Esse processo permite que marcações de recursos ativos, como <img src=x onerror=...>, executem manipuladores de eventos durante a atribuição antes que o texto seja lido.
Um administrador com menos privilégios pode armazenar marcações maliciosas nos campos de description das listas de Produtos, Coleções, Promoções, Métodos de Pagamento ou Métodos de Envio. O script é executado quando outro administrador visualiza a linha afetada, podendo comprometer a sessão do administrador e permitir ações administrativas entre privilégios ou canais diferentes.
Recomendações Atualize para a versão 3.6.5. Como medida paliativa temporária, restrinja as permissões de escrita para o campo description nas listas de Produtos, Coleções, Promoções, Métodos de Pagamento e Métodos de Envio apenas para administradores confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63459
GHSA-XHQ9-WHGQ-49J5

Produtos afetados

Vendure