Sceawere

Vulnerability Detail

CVE-2026-48413UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Adobe Commerce Stored XSS Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.7
Creation Date
6h ago
Vendor
Adobe
Product
Adobe Commerce
Attack Type
Cross-site Scripting (Stored XSS) (CWE-79)
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

Adobe Commerce is affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low-privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim's browser when they browse to the page containing the vulnerable field, potentially gaining elevated access or control over the victim's account or session. Scope is changed.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.7",
  "pubDate": "2026-08-11T18:17:31.150Z",
  "pubdate": "2026-08-11T18:17:31.150Z",
  "executiveSummary": "Adobe Commerce is affected by a stored Cross-Site Scripting (XSS) vulnerability that enables low-privileged authenticated attackers to inject persistent malicious scripts into vulnerable form fields. When targeted administrative or user interfaces render the stored input, the injected JavaScript executes within the context of the victim browser session. This vulnerability presents significant risk implications, as successful exploitation can lead to unauthorized session hijacking, account takeover, and potential escalation of privileges within the application environment. The attack requires authenticated access with low privileges and relies on user interaction, specifically requiring a victim to navigate to the compromised page containing the stored malicious payload. The security scope is categorized as changed, indicating that the vulnerability can impact resources beyond the initial administrative or security boundary of the affected component.",
  "technicalDetails": "The vulnerability is rooted in insufficient input sanitization and improper output encoding of user-supplied data accepted within form fields in Adobe Commerce. Because the application fails to adequately neutralize executable content before storing it in the backend database, malicious payloads persist across requests. The affected component involves form handling modules that process and subsequently render user input without contextual escaping.\nExploitation requires a low-privileged attacker to authenticate to the application and submit a crafted payload containing malicious JavaScript into vulnerable form fields. The application accepts this input and stores it persistently. The attack flow reaches its execution phase when a victim, such as a higher-privileged user or administrator, browses to the specific page containing the rendered form data. The browser interprets the stored payload as legitimate script content and executes it within the victim session.\nThe network exposure encompasses the web interface of Adobe Commerce. Because the script executes in the victim browser, the payload behavior includes accessing DOM elements, reading sensitive session tokens, and performing unauthorized actions on behalf of the victim. The post-exploitation impact includes potential administrative account compromise, session manipulation, and broader operational control over the vulnerable instance."
}
CVE-2026-48413: Adobe Commerce Stored XSS Vulnerability (HIGH Severity, CVSS: 8.7) - Sceawere