Scripting entre llocs de Shopizer

ALERTES

03/05/2022

CVE-2022-23060

MITJÀ: (5.5)

CVSS6: 4.8

Shopizer és vulnerable a les seqüències de seqüències entre llocs, causades per una validació incorrecta de l’entrada subministrada per l’usuari pel nom del fitxer a la pestanya Administra els fitxers. Un atacant remot autenticat podria explotar aquesta vulnerabilitat per injectar script maliciós en una pàgina web que s’executaria al navegador web d’una víctima en el context de seguretat del lloc web d’allotjament, un cop es visualitzi la pàgina. Un atacant podria utilitzar aquesta vulnerabilitat per robar les credencials d’autenticació basades en galetes de la víctima.

Sistemes Afectats

  • Shopizer Shopizer 2.10.0
  • Shopizer Shopizer 2.16.0
  • Shopizer Shopizer 2.17.0

Remediació
Actualitzeu a l’última versió de Shopizer (3.0.0 o posterior), disponible al repositori GIT de Shopizer. Vegeu Referències.