CVE-2026-29173

LOW CVSS 4.0: 1,9 EPSS 0.02%
Обновлено 10 марта 2026
Craft
Параметр Значение
CVSS 1,9 (LOW)
Устранено в версии 4.10.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Craft
Публичный эксплойт Нет

Craft Commerce — это платформа электронной коммерции для Craft CMS. До версий 4.10.2 и 5.5.3 существовала сохраненная уязвимость XSS, когда пользователь пытался обновить статус заказа из таблицы коммерческих заказов. Имя статуса заказа отображается без надлежащего экранирования, что позволяет выполнить скрипт.

Эта уязвимость исправлена ​​в версиях 4.10.2 и 5.5.3.

Показать оригинальное описание (EN)

Craft Commerce is an ecommerce platform for Craft CMS. Prior to 4.10.2 and 5.5.3, a stored XSS vulnerability exists when a user tries to update the Order Status from the Commerce Orders Table. The Order Status Name is rendered without proper escaping, allowing script execution to occur. This vulnerability is fixed in 4.10.2 and 5.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0