PT-2026-24477 · Symfony+2 · Symfony+2

·

CVE-2026-31823

·

Publicado

2026-03-10

·

Atualizado

2026-03-11

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Sylius de 1.9.12 a 2.2.3
Descrição O Sylius, um Framework de Comércio Eletrônico de Código Aberto baseado no Symfony, contém uma vulnerabilidade de cross-site scripting (XSS) armazenado autenticado em várias áreas do frontend da loja e do painel administrativo. Isso ocorre porque nomes de entidades não sanitizados são renderizados como HTML bruto. Especificamente, a vulnerabilidade afeta o caminho de navegação da loja (shared/breadcrumbs.html.twig), o seletor de táxons de produtos do admin (ProductTaxonTreeController.js) e os campos de preenchimento automático do admin (Tom Select). Um nome de entidade malicioso, como um nome de táxon contendo <img src=x onerror=alert('XSS')>, pode ser injetado e executado como JavaScript. Um administrador autenticado pode injetar HTML ou JavaScript arbitrário por meio de nomes de entidades, que são então renderizados de forma persistente para todos os usuários. O código vulnerável interpola dados diretamente em modelos HTML sem escapamento adequado. A vulnerabilidade afeta a renderização de rótulos no caminho de navegação, a variável name no seletor de táxons do admin e os nomes de entidades exibidos em campos de preenchimento automático.
Recomendações Atualize para a versão 1.9.12 do Sylius ou superior. Atualize para a versão 1.10.16 do Sylius ou superior. Atualize para a versão 1.11.17 do Sylius ou superior. Atualize para a versão 1.12.23 do Sylius ou superior. Atualize para a versão 1.13.15 do Sylius ou superior. Atualize para a versão 1.14.18 do Sylius ou superior. Atualize para a versão 2.0.16 do Sylius ou superior. Atualize para a versão 2.1.12 do Sylius ou superior. Atualize para a versão 2.2.3 do Sylius ou superior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31823
GHSA-MX4Q-XXC9-PF5Q

Produtos afetados

Sylius
Symfony
Tom Select