CVE-2026-22849
Saleor non applica una corretta sanificazione HTML nei campi di testo ricco
- Pubblicato
- 21 gen 2026
- Aggiornato
- 22 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 15,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Saleor è una piattaforma di e-commerce. A partire dalla versione 3.0.0 e fino alle versioni 3.20.108, 3.21.43 e 3.22.27, Saleor consentiva agli utenti di modificare campi di testo ricco con HTML senza eseguire alcun cleaner HTML lato backend, permettendo così ad attori malintenzionati di effettuare attacchi XSS persistenti su dashboard e storefront. Membri dello staff malintenzionati potevano creare injection di script mirate ad altri membri dello staff, potenzialmente rubando i loro token di accesso e/o di refresh. Questo problema è stato corretto nelle versioni 3.22.27, 3.21.43 e 3.20.108. In caso di impossibilità di aggiornare immediatamente, una possibile soluzione alternativa è l'utilizzo di un cleaner lato client.
Fonti
1- CVE-2026-22849Informativo
CVE-2026-22849 - Saleor manca di una corretta sanificazione HTML nei campi di testo ricchi
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.