Plusieurs vulnérabilités ont été identifiées dans cpCommerce, elles pourraient être exploitées par des attaquants distants afin d'exécuter un code JavaScript malicieux ou afin d'accéder à des données sensibles.
Le premier problème résulte d'erreurs présentes au niveau du traitement des paramètres "language" et "action", ce qui pourrait être exploité par des attaquants afin d'inclure des fichiers locaux présents au sein d'un serveur vulnérable.
La seconde faille est due à une erreur présente au niveau du script "calendar.php" qui ne valide pas le paramètre "year", ce qui pourrait être exploité par des attaquants afin d'injecter un code HTML/Javascript malicieux coté client.
Crédit Vulnérabilités découvertes par AmnPardaz Security Research Team.