PT-2026-32516 · Craft Cms · Craft Commerce

Neosprings

·

Publicado

2026-04-13

·

Atualizado

2026-04-14

·

CVE-2026-32272

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Craft Commerce versões anteriores a 5.6.0
Descrição Uma injeção de SQL existe na plataforma de ecommerce para Craft CMS. As propriedades hasVariant de ProductQuery e hasProduct de VariantQuery ignoram a lista de bloqueio de sanitização de entrada no ElementIndexesController. Essas propriedades chamam internamente a função (Craft::configure()) em uma subconsulta sem sanitização. Usuários autenticados do painel de controle podem explorar isso por meio de injeção de SQL cega baseada em booleano para extrair conteúdos arbitrários do banco de dados, incluindo chaves de segurança que permitem a falsificação de sessões de administrador para elevação de privilégios.
Recomendações Atualizar para a versão 5.6.0. Como alternativa temporária, evite usar as propriedades hasVariant e hasProduct em consultas até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32272
GHSA-R54V-QQ87-PX5R

Produtos afetados

Craft Commerce