PT-2026-32515 · Unknown · Craft Commerce
Rajchowdhury240
+1
·
Publicado
2026-04-13
·
Atualizado
2026-04-14
·
CVE-2026-32271
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Craft Commerce versões anteriores a 4.10.3
Craft Commerce versões anteriores a 5.5.5
Descrição
Uma injeção de SQL existe no widget Commerce TotalRevenue. Isso permite que usuários autenticados do painel de controle alcancem a execução remota de código por meio de uma cadeia de quatro etapas. O problema ocorre quando configurações de widget não sanitizadas são interpoladas em expressões SQL, utilizando o suporte de consulta de múltiplas instruções padrão do PDO para injetar um objeto PHP serializado na tabela de fila. Quando o consumidor da fila processa a tarefa, uma chamada
unserialize() irrestrita no yii2-queue instancia uma cadeia de gadgets GuzzleHttp FileCookieJar, onde o método destruct() grava um webshell PHP no webroot do servidor. O processamento da fila é acionado por meio de um endpoint não autenticado.Recomendações
Atualize para a versão 4.10.3.
Atualize para a versão 5.5.5.
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft Commerce