Vulnerabilidades y Avisos de Seguridad: Cross-Site Scripting almacenado de StockAgile de Novadigits technologies

Cross-Site Scripting almacenado de StockAgile de Novadigits technologies

Recursos Afectados

API y el panel de gestión de StockAgile.

Descripción

INCIBE ha coordinado la publicación de 7 vulnerabilidades de severidades medias que afecta a la API y el panel de gestión de StockAgile, software para tiendas, ecommerce y almacenes. La vulnerabilidad ha sido descubierta por Miguel Jiménez Cámara.

A estas vulnerabilidades se les ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • Desde CVE-2026-6082 hasta CVE-2026-6088: 5.1 | CVSS:4.0 /AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
Identificador
INCIBE-2026-665

Solución

No hay solución reportada por el momento.

Detalle

Vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenada en la API y el panel de administración de StockAgile. La vulnerabilidad se encuentra en el lado del servidor, en diferentes endpoints REST, y permite la inyección y la persistencia de código JavaScript malicioso a través de parámetros como ‘code’, ‘name’ y otros campos de texto. Los scripts introducidos no se filtran ni se validan correctamente antes de mostrarse en el panel web al que pueden acceder los usuarios autenticados. La explotación de estas vulnerabilidades podría permitir a un atacante remoto, previamente autenticado, ejecutar código JavaScript arbitrario. 

La lista de parámetros e identificadores asignados es la siguiente:

  • CVE-2026-6082: endpoint ‘/inventory/configuration/payment-methods’;
  • CVE-2026-6083: endpoint  ‘/inventory/configuration/pricing-tiers’;
  • CVE-2026-6084: endpoint  ‘/inventory/configuration/variants’;
  • CVE-2026-6085: endpoint  ‘/inventory/configuration/serial-number-types’;
  • CVE-2026-6086: endpoint  ‘/inventory/configuration/seasons’;
  • CVE-2026-6087: endpoint  ‘/inventory/configuration/categories’;
  • CVE-2026-6088: endpoint  ‘/inventory/configuration/brands’.
3 – Media
Listado de referencias

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-6082 Media No Novadigits technologies
CVE-2026-6083 Media No Novadigits technologies
CVE-2026-6084 Media No Novadigits technologies
CVE-2026-6085 Media No Novadigits technologies
CVE-2026-6086 Media No Novadigits technologies
CVE-2026-6087 Media No Novadigits technologies
CVE-2026-6088 Media No Novadigits technologies

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.