PT-2026-5744 · Craft Cms · Craft Commerce

·

CVE-2026-25483

·

Publicado

2026-02-02

·

Atualizado

2026-02-03

CVSS v4.0

6.2

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Craft Commerce 4.0.0-RC1 até 4.10.0 Versões do Craft Commerce 5.0.0 até 5.5.1
Descrição O Craft Commerce está suscetível a uma vulnerabilidade de cross-site scripting (XSS) armazenado na funcionalidade de Mensagem do Histórico de Status do Pedido. O sistema renderiza esta mensagem usando o filtro |md, que permite HTML bruto, potencialmente permitindo a execução de scripts maliciosos. Um invasor com permissões do utilitário de backup do banco de dados pode potencialmente exfiltrar todo o banco de dados, incluindo credenciais de usuário, Informações Pessoalmente Identificáveis (PII) de clientes, histórico de pedidos e códigos de recuperação de autenticação de dois fatores (2FA). A vulnerabilidade reside no arquivo vendor/craftcms/commerce/src/templates/orders/ history.twig, especificamente na seção {{ orderHistory.message | md }}, onde o filtro Twig |md não sanitiza tags HTML. O banco de dados exfiltrado pode conter nomes de usuário, e-mails, hashes de senha, PII de clientes, como nomes e endereços, registros de transações, tokens GraphQL e potencialmente segredos do gateway de pagamento.
Recomendações Versões do Craft Commerce 4.0.0-RC1 até 4.10.0: Atualize para a versão 4.10.1 ou posterior. Versões do Craft Commerce 5.0.0 até 5.5.1: Atualize para a versão 5.5.2 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25483
GHSA-8478-RMJG-MJJ5

Produtos afetados

Craft Commerce