Vulnerabilidad en Shopware (CVE-2025-32378)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2025
Última modificación:
10/09/2025
Descripción
Shopware es una plataforma de software de comercio electrónico de código abierto. En versiones anteriores a la 6.6.10.3 o la 6.5.8.17, la configuración predeterminada del doble opt-in permitía suscripciones masivas no solicitadas a boletines informativos sin confirmación. Las configuraciones predeterminadas son: Boletín informativo: Doble opt-in activo, Boletín informativo: Doble opt-in para clientes registrados deshabilitado, e Iniciar sesión y registrarse: Doble opt-in al registrarse deshabilitado. Con esta configuración, cualquier persona puede registrar una cuenta en la tienda con cualquier dirección de correo electrónico y marcar la casilla en la página de la cuenta para suscribirse al boletín informativo. El destinatario recibirá dos correos electrónicos confirmando el registro y la suscripción al boletín; no es necesario hacer clic en ningún enlace de confirmación. En el backend, el destinatario está configurado como "activo al instante". Esta vulnerabilidad se corrigió en la 6.6.10.3 o la 6.5.8.17.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* | 6.5.8.17 (excluyendo) | |
| cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* | 6.6.0.0 (incluyendo) | 6.6.10.3 (excluyendo) |
| cpe:2.3:a:shopware:shopware:6.7.0.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



