Concrete CMS Community Store before 2.7.8 Stored XSS
48Vexday Risk Score
Sem sinal de exploração. Ela tem prova de conceito pública.
ssvc Attendcvss 9.3epss 0.3%
da publicação à arma1 dias
Publicada no NVD18 de set.
1ª PoC+1d
probabilidade de exploração
0.3%top 82% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
Concrete CMS Community Store before 2.7.8 renders customer-supplied order fields without HTML escaping in checkout and admin views. Unauthenticated attackers can store script payloads in billing name, email, or phone fields that execute in authenticated manager sessions to create rogue accounts or exfiltrate data.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Produtos afetados
concretecms-community-store · community_storePoCs públicas encontradas — 1
githubgithub.com/prince325/CVE-2026-93659-writeup★ 0⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
https://github.com/concretecms-community-store/community_storehttps://github.com/concretecms-community-store/community_store/blob/v2.7.7/elements/order_slip.phphttps://github.com/concretecms-community-store/community_store/commit/2a802d6a5717f4e351ef21fdf8bdaf8061c40109https://github.com/concretecms-community-store/community_store/releases/tag/v2.7.8https://www.vulncheck.com/advisories/concrete-cms-community-store-before-2.7.8-stored-xss