Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NopCommerce (CVE-2022-26954)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
20/10/2022
Última modificación:
08/05/2025

Descripción

Múltiples vulnerabilidades de redireccionamiento abierto en NopCommerce versiones 4.10 hasta 4.50.1, permiten a atacantes remotos conducir ataques de phishing al redirigir a usuarios a sitios web controlados por el atacante por medio del parámetro returnUrl, procesado por la función (1) ChangePassword, (2) SignInCustomerAsync, (3) el método SuccessfulAuthentication, o (4) la clase NopRedirectResultExecutor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nopcommerce:nopcommerce:*:*:*:*:*:*:*:* 4.10 (incluyendo) 4.50.2 (excluyendo)