PT-2024-40414 · Adobe · Magento Commerce+1

Publicado

2024-05-15

·

Atualizado

2024-05-15

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Magento Commerce, versões 1.9.0.0 a 1.14.3.9
Magento Open Source, versões 1.5.0.0 a 1.9.3.9
Descrição
O problema diz respeito a várias vulnerabilidades de segurança, incluindo execução remota de código (RCE) por usuários administradores autenticados, falsificação de solicitação entre sites (CSRF) e outras. Essas vulnerabilidades podem ser exploradas por diferentes meios, como XML de layout personalizado, o recurso “Criar novo pedido” e injeção de objeto PHP no painel de administração do Magento. Além disso, há problemas com injeção de SQL, cross-site scripting (XSS) armazenado e cross-site scripting (XSS) reflexivo por meio de manipulação de filtros. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado.
Recomendações
Para as versões 1.9.0.0 a 1.14.3.9 do Magento Commerce, aplique o patch SUPEE-10752 ou atualize para o Magento Commerce 1.14.3.9.
Para as versões 1.5.0.0 a 1.9.3.9 do Magento Open Source, aplique o patch SUPEE-10752 ou atualize para o Magento Open Source 1.9.3.9.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-PRPF-CJ87-HWVR

Produtos afetados

Magento Commerce
Magento Open Source