PT-2026-24476 · Sylius · Sylius

·

CVE-2026-31822

·

Publicado

2026-03-10

·

Atualizado

2026-03-11

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Sylius anteriores a 2.0.16 Versões do Sylius anteriores a 2.1.12 Versões do Sylius anteriores a 2.2.3
Descrição Sylius, um framework de comércio eletrônico de código aberto baseado no Symfony, contém uma vulnerabilidade de cross-site scripting (XSS) no formulário de login do checkout da loja. A vulnerabilidade está presente no controlador Stimulus ApiLoginController. Quando uma tentativa de login falha, o AuthenticationFailureHandler retorna uma resposta JSON. O campo message dessa resposta é renderizado no Document Object Model (DOM) usando innerHTML, o que permite que qualquer HTML ou JavaScript presente no valor seja analisado e executado pelo navegador.
Recomendações Atualize o Sylius para a versão 2.0.16 ou posterior. Atualize o Sylius para a versão 2.1.12 ou posterior. Atualize o Sylius para a versão 2.2.3 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31822
GHSA-VGH8-C6FP-7GCG

Produtos afetados

Sylius