CVE-2026-44376
CubeCart: XSS riflesso nella barra di ricerca dello store
- Pubblicato
- 13 mag 2026
- Aggiornato
- 1 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 51,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
CubeCart è una soluzione software per l'e-commerce. Prima della versione 6.7.0, esiste una vulnerabilità di tipo Reflected XSS non autenticata nella funzionalità di ricerca di CubeCart v6.x. A causa di un difetto logico in classes/catalogue.class.php, l'input dell'utente viene riflesso senza sanitizzazione solo quando una ricerca restituisce esattamente un prodotto. Questo difetto elude i filtri attuali, consentendo a un attaccante di eseguire JavaScript dannoso nel browser della vittima, con conseguente dirottamento della sessione, defacement del sito o phishing. Questa vulnerabilità è corretta nella versione 6.7.0.
Fonti
1Th3-SAx11 · multiple · 29 mag 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.