Platform
php
Component
online-shoe-store
Opgelost in
1.0.1
CVE-2026-5834 beschrijft een Cross-Site Scripting (XSS) kwetsbaarheid in de Online Shoe Store versie 1.0.0–1.0. Deze kwetsbaarheid stelt een aanvaller in staat om schadelijke scripts uit te voeren in de context van een andere gebruiker, mogelijk leidend tot gegevensdiefstal of accountovername. De kwetsbaarheid bevindt zich in het bestand /admin/admin_running.php en is nu openbaar.
Een succesvolle exploitatie van deze XSS-kwetsbaarheid kan een aanvaller in staat stellen om willekeurige JavaScript-code uit te voeren in de browser van een beheerder of andere gebruikers van de Online Shoe Store. Dit kan leiden tot het stelen van gevoelige informatie, zoals inloggegevens of creditcardgegevens. De aanvaller kan ook de website vervalsen om gebruikers te misleiden of malware te verspreiden. Omdat de exploitatie op afstand mogelijk is, is de potentiële impact aanzienlijk.
De exploit voor CVE-2026-5834 is openbaar beschikbaar, wat de kans op misbruik vergroot. De kwetsbaarheid is beoordeeld met een CVSS score van 2.4 (LOW), wat aangeeft dat de impact relatief beperkt is, maar de exploitatie wel mogelijk is. Er zijn momenteel geen meldingen van actieve campagnes die deze specifieke kwetsbaarheid misbruiken, maar de openbare beschikbaarheid van de exploit vereist waakzaamheid.
Administrators of Online Shoe Store installations, particularly those running versions 1.0.0 through 1.0, are at significant risk. Shared hosting environments where multiple users share the same server instance are also vulnerable, as a compromised user could potentially exploit this vulnerability to affect other users on the same server.
• php / web:
grep -r "product_name = $_GET['product_name']" /var/www/html/admin/admin_running.php• generic web:
curl -I https://your-online-shoe-store.com/admin/admin_running.php?product_name=<script>alert('XSS')</script>disclosure
Exploit Status
EPSS
0.03% (9% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden naar een beveiligde versie van de Online Shoe Store. Indien een upgrade momenteel niet mogelijk is, kan een Web Application Firewall (WAF) worden ingezet om de /admin/adminrunning.php endpoint te beschermen tegen kwaadaardige input. Controleer de input van de productname parameter op potentieel schadelijke code, zoals HTML-tags of JavaScript-code. Implementeer strikte inputvalidatie en output encoding om XSS-aanvallen te voorkomen.
Werk de Online Shoe Store plugin bij naar de laatste beschikbare versie, aangezien deze versie de Cross-Site Scripting (XSS) kwetsbaarheid in het bestand admin_running.php corrigeert. Controleer de plugin bron voor update instructies of neem contact op met de ontwikkelaar voor ondersteuning.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2026-5834 is a cross-site scripting (XSS) vulnerability affecting Online Shoe Store versions 1.0.0–1.0, allowing attackers to inject malicious scripts via the product_name parameter.
If you are running Online Shoe Store version 1.0.0 through 1.0, you are potentially affected by this vulnerability. Upgrade to a patched version as soon as it becomes available.
The recommended fix is to upgrade to a patched version of Online Shoe Store. Contact the vendor for an updated release. Implement input validation and output encoding as an interim measure.
While there is no confirmed active exploitation, a public proof-of-concept exists, increasing the risk of exploitation.
Refer to the Online Shoe Store vendor's website or security advisory page for the official advisory regarding CVE-2026-5834.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.