CVE-2026-54390
JTL Shop < 5.7.2 Inyección de Plantillas del Lado del Servidor a través del Renderizador Smarty
- Publicado
- 18 jun 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 47,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
JTL Shop versiones 5.2.0 hasta 5.7.1 contienen una vulnerabilidad de inyección de plantillas del lado del servidor que permite a atacantes no autenticados inyectar sintaxis de plantillas maliciosa debido a la entrada proporcionada por el usuario sin sanitizar que se pasa al motor de plantillas Smarty. Los atacantes pueden explotar esta falla para leer valores sensibles del lado del servidor, como credenciales de base de datos y claves de cifrado, y en las versiones 5.4.0 hasta 5.7.1, aprovechar los modificadores de Smarty registrados, incluidos unserialize y file_get_contents, para escribir un webshell en la raíz web y ejecutar comandos arbitrarios como el usuario del servidor web.
Fuentes
1- CVE-2026-54390Exploit
CVE-2026-54390 — JTL Shop Smarty SSTI RCE | Inyección de plantillas sin autenticación previa vía fetch('string:' . ) | 5.2.0-5.7.1
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.