Vai al contenuto

Vulnerabilità di Cross-Site Scripting persistente in StockAgile di Novadigits technologies

Pubblicato:
Vulnerabilità di Cross-Site Scripting persistente in StockAgile di Novadigits technologies

Fonte originale: Cross-Site Scripting persistente di StockAgile di Novadigits technologies.

INCIBE ha coordinato la pubblicazione di sette vulnerabilità di gravità media che interessano StockAgile, un software di Novadigits technologies per la gestione di negozi, ecommerce e magazzini. Tra queste si trova una vulnerabilità di Cross-Site Scripting persistente che colpisce l'API e il pannello di amministrazione di StockAgile.

Scoperta e caratteristiche della vulnerabilità

La vulnerabilità è stata scoperta da Miguel Jiménez Cámara. Si trova sul lato server, in diversi endpoint REST, e implica l'iniezione e la persistenza di codice JavaScript malevolo tramite parametri come ‘code’, ‘name’ e altri campi di testo. Questo codice non viene filtrato né convalidato correttamente prima di essere visualizzato nel pannello web accessibile agli utenti autenticati.

Lo sfruttamento consentirebbe a un attaccante remoto con accesso autenticato di eseguire codice JavaScript arbitrario nell'applicazione.

Endpoint interessati e dettagli tecnici

Vulnerabilità di Cross-Site Scripting persistente in StockAgile di Novadigits technologies

Le vulnerabilità sono identificate con i seguenti CVE e endpoint:

  • CVE-2026-6082: /inventory/configuration/payment-methods
  • CVE-2026-6083: /inventory/configuration/pricing-tiers
  • CVE-2026-6084: /inventory/configuration/variants
  • CVE-2026-6085: /inventory/configuration/serial-number-types
  • CVE-2026-6086: /inventory/configuration/seasons
  • CVE-2026-6087: /inventory/configuration/categories
  • CVE-2026-6088: /inventory/configuration/brands

Queste vulnerabilità hanno un punteggio base CVSS v4.0 di 5.1 e sono catalogate sotto il codice CWE-79.

Stato attuale e soluzioni

Non è stata segnalata alcuna soluzione ufficiale da parte di Novadigits technologies per mitigare queste vulnerabilità.

INCIBE ha emesso questo avviso precoce per informare sul rischio rappresentato da queste vulnerabilità.

Implicazioni per utenti e amministratori

Il Cross-Site Scripting persistente può consentire l'esecuzione di codice malevolo nel pannello di amministrazione di StockAgile, potenzialmente compromettendo la sicurezza della sessione e dei dati visualizzati.

L'avviso non specifica impatti aggiuntivi né misure concrete oltre alla vigilanza e all'attesa di una correzione da parte del produttore.

Contesto e portata della vulnerabilità di Cross-Site Scripting persistente in StockAgile

La vulnerabilità di Cross-Site Scripting persistente rilevata in StockAgile colpisce sia l'API che il pannello di amministrazione del software, utilizzato per la gestione di negozi, ecommerce e magazzini. Questa vulnerabilità si trova sul lato server e consente l'iniezione persistente di codice JavaScript malevolo tramite parametri specifici, come ‘code’ e ‘name’, tra gli altri campi di testo. Tale codice malevolo non viene filtrato né convalidato adeguatamente prima di essere mostrato nel pannello web, esponendo gli utenti autenticati all'esecuzione di script arbitrari.

Gli endpoint interessati corrispondono a configurazioni diverse all'interno del sistema, inclusi metodi di pagamento, livelli di prezzo, varianti, tipi di numeri di serie, stagioni, categorie e marche. Ognuno di questi punti di accesso è identificato con un codice CVE specifico, da CVE-2026-6082 a CVE-2026-6088, tutti con un punteggio base CVSS v4.0 di 5.1 e classificati sotto il codice CWE-79, che corrisponde a vulnerabilità di Cross-Site Scripting.

Implicazioni tecniche e stato attuale della vulnerabilità

Lo sfruttamento di questa vulnerabilità richiede che l'attaccante abbia accesso autenticato al sistema, il che consente l'esecuzione remota di codice JavaScript arbitrario nell'ambiente di StockAgile. Questo può compromettere l'integrità della sessione e la sicurezza dei dati visualizzati nel pannello di amministrazione, facilitando potenzialmente azioni non autorizzate all'interno dell'applicazione.

Attualmente, non esiste una soluzione ufficiale pubblicata da Novadigits technologies per correggere queste vulnerabilità. INCIBE ha emesso questo avviso precoce per informare gli utenti e gli amministratori del rischio rappresentato da questa vulnerabilità e della necessità di prestare attenzione a future aggiornamenti o patch che possano mitigare il problema.

Revisionato da
Pubblicato: 28/09/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Uso responsabile della IA
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Foto di Toni
Autore dell’articolo
Toni Berraquero

Toni Berraquero si allena dall’età di 12 anni e ha esperienza in retail, sicurezza privata, ecommerce, marketing digitale, marketplace, automazione e strumenti aziendali.

Vedi il profilo di Toni

☕ Se ti è servito davvero…

Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.