Adobe Commerce oraz Magento Open Source są dotknięte podatnością typu Stored Cross-site Scripting (XSS), która może prowadzić do wykonania dowolnego kodu po stronie serwera. Podatność uzyskała maksymalny wynik CVSS 10.0, co oznacza krytyczny poziom zagrożenia.
▸ Pokaż oryginał (EN)
Adobe Commerce versions 2.4.4-p1 (and earlier) and 2.4.5 (and earlier) are affected by a Stored Cross-site Scripting vulnerability. Exploitation of this issue does not require user interaction and could result in a post-authentication arbitrary code execution.
Atakujący może wstrzyknąć złośliwy skrypt do trwałego magazynu danych aplikacji (Stored XSS), który następnie jest wykonywany w kontekście przeglądarki lub systemu bez konieczności jakiejkolwiek interakcji ze strony ofiary. Exploitacja wymaga wcześniejszego uwierzytelnienia w systemie, jednak po jego uzyskaniu może prowadzić do wykonania dowolnego kodu (arbitrary code execution). Zasięg podatności wykracza poza komponent, w którym wystąpił błąd, co odzwierciedla parametr Scope: Changed w wektorze CVSS.
Uwierzytelniony atakujący może wykonać dowolny kod na serwerze, a także przejąć pełną kontrolę nad aplikacją — narażając poufność danych, integralność systemu i jego dostępność.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są w biuletynie bezpieczeństwa Adobe: https://helpx.adobe.com/security/products/magento/apsb22-48.html
Adobe Commerce w wersjach 2.4.4-p1 i wcześniejszych oraz 2.4.5 i wcześniejszych; Adobe Magento Open Source w tych samych wersjach.
Pomimo maksymalnego wyniku CVSS 10.0 oraz klasyfikacji CWE-79 (XSS), podatność nie figuruje w katalogu CISA KEV. Exploitacja wymaga wcześniejszego uwierzytelnienia w systemie, co nieznacznie ogranicza powierzchnię ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAdobe Commerce
APPAdobe2.4.42.4.5< 2.4.4Adobe Magento Open Source
APPAdobe2.4.42.4.5< 2.4.4
Powiązane podatności
Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation
Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE
Adobe Commerce — RCE przez błędną walidację danych podczas checkout
Adobe Commerce — nieograniczony upload pliku umożliwiający RCE
RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)