
CVE-2021-20717-EC-CUBE-XSS
Una vulnerabilidad de cross-site scripting en EC-CUBE 4.0.0 a 4.0.5 permite a un atacante remoto inyectar un script especialmente diseñado en el campo de entrada específico del sitio web EC creado con EC-CUBE. Como resultado, puede provocar la ejecución de un script arbitrario en el navegador web del administrador.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
Añadir al carrito y proceder al pago
Inyectar el script en el formulario de consulta

Iniciar sesión con admin:password
Abrir la página de lista de pedidos
Hacer clic en el pedido (malicioso)
Hacer clic en el botón Crear correo
Seleccionar la plantilla
Hacer clic en el botón Confirmar correo
