PT-2026-24419 · Pixel & Tonic · Craft Commerce

·

CVE-2026-29177

·

Publicado

2026-03-10

·

Atualizado

2026-03-10

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Craft Commerce anteriores a 4.10.2 Versões do Craft Commerce anteriores a 5.5.3
Descrição O Craft Commerce, uma plataforma de comércio eletrônico para o Craft CMS, contém uma vulnerabilidade de Cross-Site Scripting Armazenado (XSS) na seção de detalhes do pedido. Um atacante pode injetar código JavaScript malicioso por meio do Nome do Método de Envio, Referência do Pedido ou Nome do Site. Quando um usuário abre o painel de detalhes do pedido ao clicar duas vezes na página de índice de pedidos, o código injetado será executado.
Recomendações Atualize para a versão 4.10.2 ou posterior do Craft Commerce. Atualize para a versão 5.5.3 ou posterior do Craft Commerce.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29177
GHSA-MJ32-R678-7MVP

Produtos afetados

Craft Commerce