Drupal · Commerce Core · CVE-2026-10769
**Nome do Software Vulnerável e Versões Afetadas**
Drupal Commerce Core versões 3.3.0 a 3.3.6
**Description**
Ocorre Cross-site Scripting (XSS) Armazenado devido à neutralização inadequada de entrada durante a geração de páginas web. O módulo não sanitiza adequadamente os comentários do cliente no modelo de e-mail de recibo do pedido. Este problema afeta especificamente instalações onde o módulo `commerce checkout` está habilitado e o painel de checkout `customer comments` é explicitamente utilizado, visto que este painel é desabilitado por padrão.
**Recommendations**
Atualize o Drupal Commerce Core para uma versão posterior à 3.3.6.
Como medida de mitigação temporária, desabilite o painel de checkout `customer comments`.