PT-2026-94343 · Vendure · Vendure
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vendure versões anteriores a 3.6.5
Descrição
Existe um cross-site scripting (XSS) armazenado no painel administrativo devido à remoção insegura de HTML no componente
RichTextDescriptionCell em packages/dashboard/src/lib/components/shared/table-cell/order-table-cell-components.tsx. O componente tenta remover a marcação atribuindo uma description controlada por um administrador ao innerHTML de um elemento ativo e, em seguida, lendo o textContent. Esse processo permite que marcações de recursos ativos, como <img src=x onerror=...>, executem manipuladores de eventos durante a atribuição antes que o texto seja lido.Um administrador com menos privilégios pode armazenar marcações maliciosas nos campos de
description das listas de Produtos, Coleções, Promoções, Métodos de Pagamento ou Métodos de Envio. O script é executado quando outro administrador visualiza a linha afetada, podendo comprometer a sessão do administrador e permitir ações administrativas entre privilégios ou canais diferentes.Recomendações
Atualize para a versão 3.6.5.
Como medida paliativa temporária, restrinja as permissões de escrita para o campo
description nas listas de Produtos, Coleções, Promoções, Métodos de Pagamento e Métodos de Envio apenas para administradores confiáveis.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vendure