PT-2026-40812 · Cubecart · Cubecart

Publicado

2026-05-13

·

Atualizado

2026-05-14

·

CVE-2026-45054

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CubeCart versões anteriores a 6.7.0
Descrição A página de listagem de transações de pedidos do administrador em 'admin.php? g=orders&node=transactions' constrói um fragmento SQL ORDER BY bruto usando a array sort da variável $ GET sem validar a coluna ou a direção. Como a função sqlSafe() escapa apenas caracteres de aspas, ela não impede a injeção de SQL na cláusula ORDER BY. Um administrador autenticado com a permissão mínima CC PERM READ em pedidos pode executar comandos SQL arbitrários contra o banco de dados da loja. Isso pode levar à extração cega baseada em tempo de hashes de senhas de administradores, informações de identificação pessoal (PII) de clientes e credenciais de gateways de pagamento integrados.
Recomendações Atualizar para a versão 6.7.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45054

Produtos afetados

Cubecart