Ad

CVE-2026-74252

HIGH CVSS 4.0: 8,6
Обновлено 22 августа 2026
Joomla
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Joomla
Публичный эксплойт Нет

Расширение Joomla — j2commerce.com — Сохраняемый XSS при гостевой проверке в J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5 — J2Commerce 4.1.5 уязвим к сохраненному межсайтовому скриптингу (XSS) через поля адреса выставления счета гостевой кассы. Злоумышленник, не прошедший проверку подлинности, использует обход фильтра в Input::getArray() Joomla в сочетании с переменными_order=EGPCS PHP (Cookie переопределяет POST в $_REQUEST ) для хранения необработанного HTML в таких полях, как billing_first_name.

Показать оригинальное описание (EN)

Joomla Extension - j2commerce.com - Stored XSS in Guest checkout in J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5 - J2Commerce 4.1.5 is vulnerable to Stored Cross-Site Scripting (XSS) through the guest checkout billing address fields. An unauthenticated attacker exploits a filter bypass in Joomla's Input::getArray() combined with PHP's variables_order=EGPCS (Cookie overrides POST in $_REQUEST ) to store unsanitized HTML in fields such as billing_first_name.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0