PT-2026-95154 · Cubecart · Cubecart

·

CVE-2026-54646

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CubeCart versões anteriores a 6.7.5
Description Existe um problema no endpoint admin/sources/maintenance.index.inc.php onde valores de nomes de tabela controlados pelo administrador são inseridos em instruções ALTER TABLE, CHECK TABLE e ANALYZE TABLE sem a devida validação de identificadores ou escape de crases (backticks) incorporadas. Um administrador autenticado pode encerrar o identificador citado usando uma crase de fechamento para injetar SQL estrutural, o que pode comprometer a confidencialidade, integridade e disponibilidade do banco de dados dentro dos privilégios da aplicação.
Recommendations Atualizar para a versão 6.7.5.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54646
GHSA-QCX6-CG43-FFMX

Produtos afetados

Cubecart