
CVE-2021-20717-EC-CUBE-XSS
Vulnerabilidade de cross-site scripting no EC-CUBE 4.0.0 a 4.0.5 permite que um atacante remoto injete um script especialmente criado no campo de entrada específico do site EC criado com o EC-CUBE. Como resultado, pode levar à execução arbitrária de script no navegador do administrador.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
Adicionar ao carrinho e prosseguir para o checkout
Injetar script no formulário de consulta

http://localhost:8080/admin/login
Login admin:password
Abrir a página de lista de pedidos
Clicar no pedido (malicioso)
Clicar no botão Criar e-mail
Selecionar modelo
Clicar no botão Confirmar e-mail

https://github.com/EC-CUBE/ec-cube/commit/9bae20f070acfe0b84451bc1e082c699ac197faf