CVE-2026-22849
Saleor não possui sanitização adequada de HTML em campos de rich text
- Publicado
- 21 de jan. de 2026
- Atualizado
- 22 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 15,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Saleor é uma plataforma de e-commerce. A partir da versão 3.0.0 e antes das versões 3.20.108, 3.21.43 e 3.22.27, o Saleor permitia que usuários modificassem campos de texto rico com HTML sem executar nenhum limpador de HTML no backend, permitindo assim que atores maliciosos realizassem ataques de XSS armazenado em painéis de controle e lojas virtuais. Membros mal-intencionados da equipe poderiam criar injeções de script direcionadas a outros membros da equipe, possivelmente roubando seus tokens de acesso e/ou atualização. Este problema foi corrigido nas versões 3.22.27, 3.21.43 e 3.20.108. Caso não seja possível atualizar imediatamente, uma possível solução alternativa é usar um limpador no lado do cliente.
Fontes
1- CVE-2026-22849Informativo
CVE-2026-22849 - Saleor não possui sanitização adequada de HTML em campos de texto rico
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.