CVE-2023-28447
Vulnerabilità di cross-site scripting nell'escaping di Javascript in smarty/smarty
- Pubblicato
- 28 mar 2023
- Aggiornato
- 3 nov 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 61,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Smarty è un motore di template per PHP. Nelle versioni interessate, Smarty non applicava correttamente l'escape del codice JavaScript. Un attaccante potrebbe sfruttare questa vulnerabilità per eseguire codice JavaScript arbitrario nel contesto della sessione del browser dell'utente. Ciò può portare ad accesso non autorizzato a dati sensibili degli utenti, manipolazione del comportamento dell'applicazione web o azioni non autorizzate eseguite per conto dell'utente. Si consiglia agli utenti di aggiornare alla versione 3.1.48 o alla 4.3.1 per risolvere il problema. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
1Modulo per PrestaShop 1.7.X per correggere la vulnerabilità CVE-2023-28447 (Smarty XSS)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.