
CVE-2026-22849 - Saleor ne dispose pas d'une désinfection HTML appropriée dans les champs de texte enrichi
| Champ | Détails |
|---|
| Identifiant CVE | CVE-2026-22849 |
| Gravité | HIGH |
| Avis de sécurité | Consulter l'avis |
| Découvert par | Lukasz Rybak |
Saleor permettait aux utilisateurs de modifier des champs de texte enrichi avec du HTML sans exécuter de nettoyeurs HTML côté backend, permettant ainsi à des acteurs malveillants de mener des attaques XSS stockées sur les tableaux de bord et les boutiques en ligne.
Des membres du personnel malveillants pouvaient concevoir des injections de scripts visant d'autres membres du personnel, en volant potentiellement leurs jetons d'accès et/ou d'actualisation.
Ce problème a été corrigé dans les versions : 3.22.27, 3.21.43 et 3.20.108.
IMPORTANT : si vous pensez être concerné, ou si vous n'êtes pas sûr ou souhaitez vérifier, vous devez exécuter la commande suivante :
$ ./manage.py clean_editorjs_fields
Cette commande analyse tous les champs de texte enrichi et affiche toutes les différences détectées. Recherchez les différences suspectes (par exemple, du code JavaScript inattendu) et, si vous souhaitez corriger les différences, exécutez ./manage.py clean_editorjs_fields --apply
Nous recommandons fortement de mettre à niveau vers les dernières versions ; en cas d'impossibilité de mettre à niveau immédiatement, une solution de contournement possible consiste à utiliser un nettoyeur côté client comme DOMPurify.
main : https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90eeCette vulnérabilité a été signalée par Quyền Vũ et Łukasz Rybak.
Cette CVE a été divulguée de manière responsable, conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.