CVE-2025-49555
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
12/08/2025
Última modificación:
15/08/2025
Descripción
Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de Cross-Site Request Forgery (CSRF) que podría provocar una escalada de privilegios. Un atacante con privilegios elevados podría engañar a la víctima para que realice acciones no deseadas en una aplicación web donde esté autenticada, lo que podría permitir el acceso no autorizado o la modificación de datos confidenciales. Para explotar este problema, es necesario que la víctima visite un sitio web malicioso o haga clic en un enlace manipulado. Se ha modificado el alcance.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:adobe:commerce:*:-:*:*:*:*:*:* | 2.4.4 (excluyendo) | |
cpe:2.3:a:adobe:commerce:2.4.4:-:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p1:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p10:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p11:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p12:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p13:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p14:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p2:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p3:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p4:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p5:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p6:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p7:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.4:p8:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página