PT-2026-40813 · Cubecart · Cubecart

CVE-2026-45055

·

Publicado

2026-05-13

·

Atualizado

2026-05-14

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas CubeCart versões 6.6.x até 6.7.1
Descrição O CubeCart constrói a constante CC STORE URL diretamente do cabeçalho de requisição Host durante o bootstrap, sem utilizar uma lista de permissões (allowlist). Esta constante é incorporada em links de e-mails transacionais, especificamente nos links de redefinição de senha gerados pelas funções passwordRequest() nas classes User e Admin. Um invasor não autenticado pode enviar uma requisição para o endpoint '/index.php? a=recover' com um cabeçalho Host malicioso. Isso faz com que o sistema envie um e-mail à vítima contendo um link que aponta para o domínio do invasor, mas que contém um token de verificação válido. Se a vítima clicar no link, o invasor poderá capturar o token, resultando no controle total da conta ou da loja.
Recomendações Atualizar para a versão 6.7.2.

Exploit

Correção

RCE

Insufficient Verification of Data Authenticity

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45055
GHSA-7PVC-GXC4-CHMC

Produtos afetados

Cubecart