PT-2024-26130 · Unknown · Prestashop
Aelmokhtar
·
Publicado
2024-05-14
·
Atualizado
2025-02-20
·
CVE-2024-34716
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do PrestaShop 8.1.0 a 8.1.5
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) no PrestaShop quando o sinalizador da funcionalidade “customer-thread” está ativado. Isso permite que um hacker envie um arquivo malicioso contendo um XSS que será executado quando um administrador abrir o arquivo anexado no back office. O script injetado pode acessar a sessão e o token de segurança, permitindo-lhe realizar qualquer ação autenticada dentro dos direitos do administrador. Mais de 300.000 resultados foram identificados como potencialmente afetados.
Recomendações
Para as versões 8.1.0 a 8.1.5 do PrestaShop, atualize para a versão 8.1.6 para resolver o problema.
Como solução temporária, considere desativar o sinalizador de recurso “customer-thread” até que um patch seja aplicado.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prestashop