Ad

CVE-2026-48015

MEDIUM CVSS 3.1: 4,9 EPSS 0.28%
Обновлено 17 июля 2026
Shopware
Параметр Значение
CVSS 4,9 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Shopware
Публичный эксплойт Нет

Shopware — это открытая торговая платформа. До версий 6.6.10.18 и 6.7.10.1 файлы SVG находились в белом списке разрешенных_расширений в src/Core/Framework/Resources/config/packages/shopware.yaml и могут быть загружены через медиаменеджер без очистки содержимого SVG в конвейере загрузки из MediaUploadController в FileSaver и TypeDetector, что позволяет использовать вредоносный JavaScript SVG, такой как onload, <script> и <foreignObject> для выполнения в домене Shopware при просмотре загруженного SVG. Эта проблема исправлена ​​в версиях 6.6.10.18 и 6.7.10.1.

Показать оригинальное описание (EN)

Shopware is an open commerce platform. Prior to 6.6.10.18 and 6.7.10.1, SVG files are in the allowed_extensions whitelist in src/Core/Framework/Resources/config/packages/shopware.yaml and can be uploaded via the media manager without SVG content sanitization in the upload pipeline from MediaUploadController to FileSaver to TypeDetector, allowing malicious SVG JavaScript such as onload, <script>, and <foreignObject> to execute in the Shopware domain when the uploaded SVG is viewed. This issue is fixed in versions 6.6.10.18 and 6.7.10.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1