PT-2026-32515 · Unknown · Craft Commerce

Rajchowdhury240

+1

·

Publicado

2026-04-13

·

Atualizado

2026-04-14

·

CVE-2026-32271

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Craft Commerce versões anteriores a 4.10.3 Craft Commerce versões anteriores a 5.5.5
Descrição Uma injeção de SQL existe no widget Commerce TotalRevenue. Isso permite que usuários autenticados do painel de controle alcancem a execução remota de código por meio de uma cadeia de quatro etapas. O problema ocorre quando configurações de widget não sanitizadas são interpoladas em expressões SQL, utilizando o suporte de consulta de múltiplas instruções padrão do PDO para injetar um objeto PHP serializado na tabela de fila. Quando o consumidor da fila processa a tarefa, uma chamada unserialize() irrestrita no yii2-queue instancia uma cadeia de gadgets GuzzleHttp FileCookieJar, onde o método destruct() grava um webshell PHP no webroot do servidor. O processamento da fila é acionado por meio de um endpoint não autenticado.
Recomendações Atualize para a versão 4.10.3. Atualize para a versão 5.5.5.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32271
GHSA-875V-7M49-8X88

Produtos afetados

Craft Commerce