Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Magento-lts (CVE-2025-64174)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/11/2025
Última modificación:
12/11/2025

Descripción

Magento-lts es una alternativa de soporte a largo plazo a Magento Community Edition (CE). Las versiones 20.15.0 e inferiores están afectadas por una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que podría ser explotada por un administrador con acceso directo a la base de datos o la fuente del feed de notificaciones del administrador para inyectar scripts maliciosos en campos vulnerables. Cadenas de traducción y URLs sin escapar se imprimen en contextos dentro de app/code/core/Mage/Adminhtml/Block/Notification/Grid/Renderer/Actions.php. Una traducción maliciosa o datos contaminados pueden inyectar scripts. Este problema está solucionado en la versión 20.16.0.