PT-2025-23496 · Unknown · Ce Phoenix

Adityaax

·

Publicado

2025-06-02

·

Atualizado

2025-06-02

·

CVE-2025-47289

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do CE Phoenix de 1.0.9.9 a 1.1.0.2
Descrição Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenado no CE Phoenix, na qual um atacante pode injetar JavaScript malicioso no campo de descrição de depoimento. Se o proprietário da loja aprovar o depoimento, o script é executado no contexto de qualquer usuário que visite a página de depoimentos. Os cookies de sessão podem ser exfiltrados pelo atacante, pois não estão marcados com a flag HttpOnly, o que pode levar potencialmente ao sequestro de conta.
Recomendações Para as versões de 1.0.9.9 a 1.1.0.2, atualize para a versão 1.1.0.3 para corrigir o problema. Como solução temporária, considere restringir o acesso ao campo de descrição de depoimento até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10516
CVE-2025-47289
GHSA-98QQ-M8QJ-VVGJ

Produtos afetados

Ce Phoenix