ps_contactinfo, um módulo PrestaShop para exibir informações de contato da loja, tem uma vulnerabilidade de scripting cruzado (XSS) nas versões até e incluindo 3.3.2. Isto não pode ser explorado em uma nova instalação do PrestaShop, apenas as lojas tornadas vulneráveis por módulos de terceiros estão envolvidas. Por exemplo, se a loja tiver um módulo de terceiros vulnerável a injeções SQL, então ps_contactinfo poderá executar um script de sites cruzados armazenado em objetos de formatação. Commit d 60 f 9 a 5634 b 4 fc 2 d 3 a 8831 fb 08 fe 2 e 1 f 23 cbfa 39 mantém os endereços formatados de exibir um XSS armazenado no banco de dados, e a correção deverá estar disponível na versão 3.3.3. Não há soluções disponíveis além de aplicar a correção e manter todos os módulos mantidos e atualizados. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 24027 foi publicado em 2025 - 01 - 22 T 15: 15: 27.090 Z e última modificação em 2026 - 06 - 17 T 08: 57: 55.053 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.2, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:L/A:H, pontuação de exploração 0.7, pontuação de impacto 5.5; CVSS. Classificações de fraqueza associadas: CWE- 79.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.