PT-2026-1131 · Bagisto · Bagisto

Cybercrew-Analyst

·

Publicado

2026-01-02

·

Atualizado

2026-01-03

·

CVE-2026-21451

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Bagisto anteriores a 2.3.10
Descrição O Bagisto, uma plataforma de eCommerce Laravel de código aberto, contém uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no editor de páginas CMS. A tentativa da plataforma de sanitizar tags <script> pode ser contornada manipulando a requisição HTTP POST bruta antes do envio. Isso permite que JavaScript arbitrário seja armazenado no conteúdo do CMS e executado quando a página é visualizada ou editada. Isso representa um risco de alta severidade para administradores, potencialmente levando à tomada completa de conta, sequestro do backend e execução de scripts maliciosos. A vulnerabilidade existe devido à validação de entrada insuficiente ao manipular o conteúdo da página CMS.
Recomendações Atualize para a versão 2.3.10 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21451
GHSA-2MWC-H2MG-V6P8

Produtos afetados

Bagisto