PT-2026-95155 · Cubecart · Cubecart

·

CVE-2026-54647

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CubeCart versões anteriores a 6.7.5
Description Existe um problema no software de ecommerce onde o endpoint 'admin/sources/settings.index.inc.php' concatena diretamente o parâmetro POST download expire em uma instrução UPDATE bruta para CubeCart downloads sem validação numérica. Um administrador autenticado pode fornecer um valor delimitado por vírgula para alterar a cláusula SET, pois a sanitização HTML não neutraliza a sintaxe SQL. Isso permite a manipulação de colunas do banco de dados e outros dados acessíveis dentro dos privilégios do banco de dados da aplicação através de SQL Injection, uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução.
Recommendations Atualizar para a versão 6.7.5.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54647
GHSA-HVMW-V8GC-4C29

Produtos afetados

Cubecart