PT-2026-95153 · Cubecart · Cubecart

·

CVE-2026-54645

·

Publicado

2026-09-17

·

Atualizado

2026-09-22

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas CubeCart versões anteriores a 6.7.5
Description Existe um problema onde o arquivo 'admin/sources/products.index.inc.php' lê campos de texto rico da variável $GLOBALS['RAW']['POST'] e remove apenas elementos de script antes de armazená-los e renderizá-los via templates Smarty. Um administrador com privilégios de edição de produtos pode ignorar esse filtro utilizando atributos de manipuladores de eventos, conteúdo SVG ou URIs de javascript:. Isso leva à execução persistente de JavaScript quando um visitante da loja ou outro administrador visualiza o conteúdo do produto, resultando potencialmente na exposição da sessão ou ações não autorizadas no contexto do navegador.
Recommendations Atualizar para a versão 6.7.5.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54645
GHSA-43F6-GFCF-WJ9C

Produtos afetados

Cubecart