CVE-2024-34716
PrestaShop vulnerable a XSS a través del formulario de contacto del cliente en FO, mediante la carga de archivos
- Publicado
- 14 may 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
PrestaShop es una aplicación web de comercio electrónico de código abierto. Una vulnerabilidad de Cross Site Scripting (XSS) que solo afecta a PrestaShops con el indicador de función de hilo de cliente habilitado está presente a partir de PrestaShop 8.1.0 y antes de PrestaShop 8.1.6. Cuando el indicador de función del hilo del cliente está habilitado a través del formulario de contacto del front-office, un pirata informático puede cargar un archivo malicioso que contenga un XSS que se ejecutará cuando un administrador abra el archivo adjunto en el back-office. El script inyectado puede acceder a la sesión y al token de seguridad, lo que le permite realizar cualquier acción autenticada en el ámbito del derecho de administrador. Esta vulnerabilidad está parcheada en 8.1.6. Una workaround es desactivar el indicador de función del hilo del cliente.
Fuentes
3- CVE-2024-34716Exploit
Explotación de prueba de concepto para CVE-2024-34716, una cadena de XSS a RCE impulsada por PNG en PrestaShop 8.1.5, que permite la ejecución remota de código mediante cargas de imágenes manipuladas.
- Prestashop-CVE-2024-34716Exploit
Automatiza un ataque CSRF contra CVE-2024-34716 para desplegar una reverse shell en PHP en PrestaShop, con empaquetado automatizado del payload y configuración del listener de Netcat.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.