CVE-2023-28447
Vulnerabilidad de Cross-site scripting en el escape de JavaScript en smarty/smarty
- Publicado
- 28 mar 2023
- Actualizado
- 3 nov 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LBajo · próximos 30 días
- Percentil
- 61,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Smarty es un motor de plantillas para PHP. En las versiones afectadas, Smarty no escapaba correctamente el código JavaScript. Un atacante podría explotar esta vulnerabilidad para ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador del usuario. Esto puede provocar acceso no autorizado a datos confidenciales del usuario, manipulación del comportamiento de la aplicación web o acciones no autorizadas realizadas en nombre del usuario. Se recomienda a los usuarios actualizar a la versión 3.1.48 o a la 4.3.1 para resolver este problema. No se conocen soluciones alternativas para esta vulnerabilidad.
Fuentes
1- lblfixer_cve_2023_28447Parche
Módulo para PrestaShop 1.7.X que corrige la vulnerabilidad CVE-2023-28447 (Smarty XSS)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.