
CVE-2026-22849 - Saleor lacks proper HTML sanitization in rich text fields
| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2026-22849 |
| 严重性 | HIGH |
| 安全公告 | 查看安全公告 |
| 发现者 | Lukasz Rybak |
Saleor 允许用户使用 HTML 修改富文本字段,而未在后端运行任何 HTML 净化器,从而允许恶意行为者对仪表板和店面执行存储型 XSS 攻击。
恶意员工可以构造脚本注入来针对其他员工,可能窃取他们的访问令牌和/或刷新令牌。
该问题已在以下版本中修复:3.22.27、3.21.43 和 3.20.108。
重要提示:如果您认为自己受到影响,或者不确定或想要验证,应运行以下命令:
$ ./manage.py clean_editorjs_fields
这将扫描所有富文本字段并显示检测到的任何差异。您应查找可疑的差异(例如,意外的 javascript 代码),如果希望修复这些差异,请运行 ./manage.py clean_editorjs_fields --apply
我们强烈建议升级到最新版本,如果无法立即升级,一种可能的临时解决方案是使用客户端净化器,例如 DOMPurify。
main 分支补丁:https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee此漏洞由 Quyền Vũ 和 Łukasz Rybak 报告。
此 CVE 已按照协调漏洞披露实践负责任地披露。此处提供的信息仅用于教育和防御目的。