Vulnerabilidad en Shopware (CVE-2021-41188)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/10/2021
Última modificación:
28/10/2021
Descripción
Shopware es un software de comercio electrónico de código abierto. Las versiones anteriores a la 5.7.6, contienen una vulnerabilidad de tipo cross-site scripting. Este problema está parcheado en la versión 5.7.6. Se presentan dos soluciones disponibles. El uso del plugin de seguridad o la adición de la siguiente configuración particular al archivo ".htaccess" protegerá contra el ataque de tipo cross-site scripting en este caso. También se presenta una configuración para aquellos que usan nginx como servidor. El plugin y las configuraciones pueden encontrarse en la página de GitHub Security Advisory para esta vulnerabilidad
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* | 5.7.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.shopware.com/en/shopware-5-en/sicherheitsupdates/security-update-10-2021
- https://github.com/shopware/shopware/commit/37213e91d525c95df262712cba80d1497e395a58
- https://github.com/shopware/shopware/releases/tag/v5.7.6
- https://github.com/shopware/shopware/security/advisories/GHSA-4p3x-8qw9-24w9
- https://store.shopware.com/en/swag575294366635f/shopware-security-plugin.html