Vulnerabilidad en Craft Commerce (CVE-2026-29174)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
10/03/2026
Última modificación:
11/03/2026
Descripción
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. Antes de la versión 5.5.3, Craft Commerce es vulnerable a una inyección SQL en el endpoint de datos de la tabla de niveles de inventario. Los parámetros sort[0][direction] y sort[0][sortField] se concatenan directamente en una cláusula addOrderBy() sin ninguna validación o saneamiento. Un atacante autenticado con acceso a la sección de Inventario de Commerce puede inyectar consultas SQL arbitrarias, lo que podría llevar a un compromiso total de la base de datos. Esta vulnerabilidad se corrige en la versión 5.5.3.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:craftcms:craft_commerce:*:*:*:*:*:craft_cms:*:* | 5.0.0 (incluyendo) | 5.5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



