PT-2024-26130 · Unknown · Prestashop

Aelmokhtar

·

Publicado

2024-05-14

·

Atualizado

2025-02-20

·

CVE-2024-34716

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do PrestaShop 8.1.0 a 8.1.5
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) no PrestaShop quando o sinalizador da funcionalidade “customer-thread” está ativado. Isso permite que um hacker envie um arquivo malicioso contendo um XSS que será executado quando um administrador abrir o arquivo anexado no back office. O script injetado pode acessar a sessão e o token de segurança, permitindo-lhe realizar qualquer ação autenticada dentro dos direitos do administrador. Mais de 300.000 resultados foram identificados como potencialmente afetados.
Recomendações
Para as versões 8.1.0 a 8.1.5 do PrestaShop, atualize para a versão 8.1.6 para resolver o problema.
Como solução temporária, considere desativar o sinalizador de recurso “customer-thread” até que um patch seja aplicado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01960
BIT-PRESTASHOP-2024-34716
CVE-2024-34716
GHSA-45VM-3J38-7P78

Produtos afetados

Prestashop