Cross-Site Scripting reflejado en la plataforma eCommerce de BeeTienda
Última versión de demo de eCommerce Platform (noviembre de 2025).
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a eCommerce Platform de BeeTienda, una plataforma diseñada para crear tiendas online de forma rápida, sencilla y profesional. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4264: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N | CWE-79
No hay solución reportada por el momento.
CVE-2026-4264: Cross-Site Scripting (XSS) reflejado en la plataforma ecommerce de BeeTienda, concretamente en la última versión de demostración. El incidente se produce debido a la falta de una sanitización adecuada de los datos introducidos por el usuario en el parámetro 'search' del punto final de la lista de productos. Cuando se transmiten cargas maliciosas a través del parámetro 'search', estas se muestran de forma insegura en la respuesta HTML, lo que permite la ejecución arbitraria de código JavaScript en el navegador de la víctima.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-4264 | Media | No | BEETIENDA |


