Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Cross-Site Scripting reflejado en la plataforma eCommerce de BeeTienda

Fecha de publicación 09/10/2026
Identificador
INCIBE-2026-727
Importancia
3 - Media
Recursos Afectados

Última versión de demo de eCommerce Platform (noviembre de 2025).

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a eCommerce Platform de BeeTienda, una plataforma diseñada para crear tiendas online de forma rápida, sencilla y profesional. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4264: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N | CWE-79
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-4264: Cross-Site Scripting (XSS) reflejado en la plataforma ecommerce de BeeTienda, concretamente en la última versión de demostración. El incidente se produce debido a la falta de una sanitización adecuada de los datos introducidos por el usuario en el parámetro 'search' del punto final de la lista de productos. Cuando se transmiten cargas maliciosas a través del parámetro 'search', estas se muestran de forma insegura en la respuesta HTML, lo que permite la ejecución arbitraria de código JavaScript en el navegador de la víctima.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-4264 Media No BEETIENDA
Listado de referencias