Vulnerabilidad en CE Phoenix (CVE-2025-47289)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2025
Última modificación:
08/07/2025
Descripción
CE Phoenix es una plataforma de comercio electrónico gratuita y de código abierto. Se descubrió una vulnerabilidad de Cross-site Scripting (XSS) Almacenado en las versiones 1.0.9.9 a 1.1.0.2 de CE Phoenix, donde un atacante puede inyectar JavaScript malicioso en el campo de descripción del testimonio. Una vez enviado, si el propietario de la tienda (administrador) aprueba el testimonio, el script se ejecuta cuando cualquier usuario visita la página del testimonio. Dado que las cookies de sesión no están marcadas con el indicador "HttpOnly", el atacante puede exfiltrarlas, lo que podría provocar el robo de cuentas. La versión 1.1.0.3 corrige el problema.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:phoenixcart:ce_phoenix_cart:*:*:*:*:*:*:*:* | 1.1.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página