CVE-2026-29176

MEDIUM CVSS 4.0: 4,8 EPSS 0.01%
Обновлено 10 марта 2026
Craft
Параметр Значение
CVSS 4,8 (MEDIUM)
Устранено в версии 5.5.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Craft
Публичный эксплойт Нет

Craft Commerce — это платформа электронной коммерции для Craft CMS. До версии 5.5.3 на странице «Настройки торговли — Расположение инвентаря» существовала сохраненная уязвимость XSS. Поле «Имя» отображается без надлежащего экранирования HTML, что позволяет злоумышленнику выполнить произвольный код JavaScript.

Этот XSS срабатывает, когда администратор (или пользователь с разрешениями на редактирование продукта) создает или редактирует вариант продукта. Эта уязвимость исправлена ​​в версии 5.5.3.

Показать оригинальное описание (EN)

Craft Commerce is an ecommerce platform for Craft CMS. Prior to 5.5.3, A stored XSS vulnerability exists in the Commerce Settings - Inventory Locations page. The Name field is rendered without proper HTML escaping, allowing an attacker to execute arbitrary JavaScript. This XSS triggers when an administrator (or user with product editing permissions) creates or edits a variant product. This vulnerability is fixed in 5.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0