Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en saleor (CVE-2026-22849)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2026
Última modificación:
29/01/2026

Descripción

Saleor es una plataforma de comercio electrónico. A partir de la versión 3.0.0 y antes de las versiones 3.20.108, 3.21.43 y 3.22.27, Saleor permitía a los usuarios modificar campos de texto enriquecido con HTML sin ejecutar ningún limpiador HTML de backend, lo que permitía a actores maliciosos realizar ataques de XSS almacenado en paneles de control y escaparates. Miembros del personal maliciosos podían crear inyecciones de scripts para atacar a otros miembros del personal, posiblemente robando sus tokens de acceso y/o de actualización. Este problema ha sido parcheado en las versiones 3.22.27, 3.21.43 y 3.20.108. En caso de no poder actualizar de inmediato, una posible solución alternativa es usar un limpiador del lado del cliente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:saleor:saleor:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.20.108 (excluyendo)
cpe:2.3:a:saleor:saleor:*:*:*:*:*:*:*:* 3.21.0 (incluyendo) 3.21.43 (excluyendo)
cpe:2.3:a:saleor:saleor:*:*:*:*:*:*:*:* 3.22.0 (incluyendo) 3.22.27 (excluyendo)