Vulnerabilidad en Umbraco Commerce (CVE-2024-35239)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/05/2024
Última modificación:
05/01/2026
Descripción
Umbraco Commerce es una solución de formularios web dotnet de código abierto. En las versiones afectadas, un usuario autenticado que tiene acceso para editar formularios puede inyectar código no seguro en los componentes de Forms. Este problema se puede mitigar configurando TitleAndDescription:AllowUnsafeHtmlRendering después de actualizar a una de las versiones parcheadas (13.0.1, 12.2.2, 10.5.3, 8.13.13).
Impacto
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:umbraco:umbraco_forms:*:*:*:*:*:*:*:* | 8.13.13 (excluyendo) | |
| cpe:2.3:a:umbraco:umbraco_forms:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 10.5.3 (excluyendo) |
| cpe:2.3:a:umbraco:umbraco_forms:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 12.2.2 (excluyendo) |
| cpe:2.3:a:umbraco:umbraco_forms:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.umbraco.com/umbraco-forms/developer/configuration#editing-configuration-values
- https://docs.umbraco.com/umbraco-forms/release-notes#id-13.0.1-january-16th-2024
- https://docs.umbraco.com/umbraco-forms/v/10.forms.latest/release-notes
- https://docs.umbraco.com/umbraco-forms/v/12.forms.latest/release-notes#id-12.2.2-january-16th-2024
- https://github.com/umbraco/Umbraco.Forms.Issues/security/advisories/GHSA-p572-p2rj-q5f4
- https://docs.umbraco.com/umbraco-forms/developer/configuration#editing-configuration-values
- https://docs.umbraco.com/umbraco-forms/release-notes#id-13.0.1-january-16th-2024
- https://docs.umbraco.com/umbraco-forms/v/10.forms.latest/release-notes
- https://docs.umbraco.com/umbraco-forms/v/12.forms.latest/release-notes#id-12.2.2-january-16th-2024
- https://github.com/umbraco/Umbraco.Forms.Issues/security/advisories/GHSA-p572-p2rj-q5f4



