Craft Commerce has stored XSS in Craft Commerce Order Details Slideout
Package
Affected versions
>= 4.0.0, <= 4.10.1
>= 5.0.0, <= 5.5.2
Patched versions
4.10.2
5.5.3
Description
Published to the GitHub Advisory Database
Mar 10, 2026
Reviewed
Mar 10, 2026
Published by the National Vulnerability Database
Mar 10, 2026
Last updated
Mar 10, 2026
Summary
A Stored Cross-Site Scripting (XSS) vulnerability exists in the Craft Commerce Order details. Malicious JavaScript can be injected via the Shipping Method Name, Order Reference, or Site Name. When a user opens the order details slideout via a double-click on the order index page, the injected payload executes.
Reproduction Steps
/admin/commerce/orders).References