Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CE Phoenix (CVE-2025-47289)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2025
Última modificación:
08/07/2025

Descripción

CE Phoenix es una plataforma de comercio electrónico gratuita y de código abierto. Se descubrió una vulnerabilidad de Cross-site Scripting (XSS) Almacenado en las versiones 1.0.9.9 a 1.1.0.2 de CE Phoenix, donde un atacante puede inyectar JavaScript malicioso en el campo de descripción del testimonio. Una vez enviado, si el propietario de la tienda (administrador) aprueba el testimonio, el script se ejecuta cuando cualquier usuario visita la página del testimonio. Dado que las cookies de sesión no están marcadas con el indicador "HttpOnly", el atacante puede exfiltrarlas, lo que podría provocar el robo de cuentas. La versión 1.1.0.3 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phoenixcart:ce_phoenix_cart:*:*:*:*:*:*:*:* 1.1.0.3 (excluyendo)