CVE-2023-30838
严重已发布
PrestaShop 通过 Validate::isCleanHTML 方法存在潜在 XSS 注入漏洞
- 已发布
- 2023年4月25日
- 已更新
- 2025年2月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
9.9/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H1.0%
低 · 未来 30 天
- 百分位
- 62.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
PrestaShop 是一款开源电子商务 Web 应用程序。在 8.0.4 和 1.7.8.9 版本之前,Prestashop 的 `ValidateCore::isCleanHTML()` 方法遗漏了可被劫持的事件,这可能导致跨站脚本(XSS)注入,且由于预置的 `@keyframes` 方法的存在而得以实现。这种劫持 HTML 属性的 XSS 可以在访客/管理员无任何交互的情况下触发,因此与普通的 XSS 攻击一样危险。与其他针对 HTML 属性并在无用户交互情况下触发的攻击(如受限于极小作用域的 onload / onerror)不同,该攻击可以劫持每一个 HTML 元素,由于覆盖完整的 HTML 元素范围,其危险性随之增加。版本 8.0.4 和 1.7.8.9 包含对此问题的修复。
来源
1PrestaShop <1.7.8.9 针对 CVE-2023-30839 和 CVE-2023-30545 的修复
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。