Plateforme
joomla
Composant
joomla
Corrigé dans
4.0.13
La vulnérabilité CVE-2023-54362 est une faille de Cross-Site Scripting (XSS) détectée dans Joomla VirtueMart Shopping-Cart, version 4.0.12. Cette faille permet à un attaquant d'injecter des scripts malveillants dans le navigateur d'un utilisateur en manipulant le paramètre 'keyword' de l'endpoint product-variants. La publication de cette vulnérabilité a eu lieu le 9 avril 2026. Une mise à jour est recommandée pour corriger cette faille.
Un attaquant exploitant cette vulnérabilité peut injecter du code JavaScript malveillant dans le navigateur d'un utilisateur visitant une URL spécialement conçue. Ce code peut être utilisé pour voler des cookies de session, des informations d'identification ou rediriger l'utilisateur vers un site web malveillant. L'impact est significatif car il permet de compromettre la sécurité des comptes utilisateurs et de potentiellement accéder à des données sensibles stockées dans l'application VirtueMart. La nature de cette vulnérabilité XSS la rend particulièrement insidieuse, car elle peut être exploitée via des liens malveillants partagés par email ou sur des réseaux sociaux, affectant ainsi un large éventail d'utilisateurs.
La vulnérabilité CVE-2023-54362 est actuellement publique. Aucune information concernant une exploitation active n'est disponible à ce jour. Le score de probabilité d'exploitation est considéré comme faible à moyen en raison de la nécessité d'une manipulation manuelle de l'URL. Il est conseillé de surveiller les forums de sécurité et les rapports de vulnérabilités pour toute nouvelle information.
Websites running Joomla with the VirtueMart Shopping-Cart plugin, particularly those using versions 4.0.12 or earlier, are at risk. Shared hosting environments where multiple websites share the same server resources are also vulnerable, as a successful attack on one site could potentially impact others. Sites with custom integrations or extensions built on top of VirtueMart are also at increased risk.
• joomla / wordpress: Examine access logs for requests to product-variants with unusual or suspicious values in the keyword parameter. Look for patterns indicative of XSS payloads (e.g., <script>, javascript:, onerror=).
grep 'keyword=[^a-zA-Z0-9 ]+' /var/log/apache2/access.log• generic web: Use curl to test the product-variants endpoint with a simple XSS payload in the keyword parameter and observe the response for script execution.
curl 'https://example.com/product-variants?keyword=<script>alert(1)</script>'• generic web: Check response headers for Content-Security-Policy (CSP) directives. A strong CSP can mitigate XSS attacks even if the vulnerability exists.
curl -I https://example.com/product-variantsdisclosure
Statut de l'Exploit
EPSS
0.03% (percentile 10%)
CISA SSVC
Vecteur CVSS
La mitigation principale consiste à mettre à jour Joomla VirtueMart Shopping-Cart vers une version corrigée dès que possible. En attendant la mise à jour, il est possible de mettre en place des règles de filtrage sur un Web Application Firewall (WAF) pour bloquer les requêtes contenant des scripts potentiellement malveillants dans le paramètre 'keyword'. Il est également recommandé de désactiver temporairement l'endpoint product-variants si possible. Après la mise à jour, vérifiez l'intégrité des fichiers et assurez-vous que la nouvelle version est correctement configurée.
Mettez à jour VirtueMart vers une version corrigée. Consultez le site web de VirtueMart pour plus d'informations sur les mises à jour disponibles et les instructions d'installation.
Analyses de vulnérabilités et alertes critiques directement dans votre boîte mail.
CVE-2023-54362 is a reflected XSS vulnerability in Joomla VirtueMart Shopping-Cart versions up to 4.0.12, allowing attackers to inject malicious scripts via the 'keyword' parameter.
If you are using Joomla VirtueMart Shopping-Cart version 4.0.12 or earlier, you are potentially affected by this vulnerability. Upgrade to a patched version as soon as possible.
The recommended fix is to upgrade Joomla VirtueMart Shopping-Cart to a patched version. Check the official Joomla or VirtueMart websites for the latest updates.
There is currently no confirmed evidence of active exploitation, but the vulnerability is publicly known and PoCs are likely to emerge, increasing the risk.
Refer to the official Joomla security advisories and the VirtueMart website for updates and information regarding CVE-2023-54362.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.