PT-2022-20477 · Unknown · Orocommerce

Rgrebenchuk

·

Publicado

2022-10-18

·

Atualizado

2022-10-20

·

CVE-2022-31037

CVSS v3.1

6.9

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do OroCommerce 4.1.0 a 4.1.17
Versões do OroCommerce 4.2.0 a 4.2.11
Versões do OroCommerce 5.0.0 a 5.0.3
Descrição
A vulnerabilidade diz respeito a Cross-site Scripting no campo “UPS Surcharge” da página de edição da regra de envio. Um invasor precisa de permissão para criar ou editar uma regra de envio para explorar essa vulnerabilidade.
Recomendações
Para as versões 4.1.0 a 4.1.17, atualize para uma versão posterior à 5.0.3, especificamente para a versão 5.0.6 ou posterior.
Para as versões 4.2.0 a 4.2.11, atualize para uma versão posterior à 5.0.3, especificamente para a versão 5.0.6 ou posterior.
Para as versões 5.0.0 a 5.0.3, atualize para a versão 5.0.6 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31037
GHSA-4VF4-955G-VXP2

Produtos afetados

Orocommerce