Vulnerabilidad en OXID eShop (CVE-2019-25260)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
03/02/2026
Última modificación:
15/04/2026
Descripción
Las versiones 6.x de OXID eShop anteriores a la 6.3.4 contienen una vulnerabilidad de inyección SQL en el parámetro 'sorting' que permite a los atacantes insertar contenido malicioso en la base de datos. Los atacantes pueden explotar la vulnerabilidad manipulando el parámetro sorting para inyectar código PHP en la base de datos y ejecutar código arbitrario a través de URLs manipuladas.
Impacto
Puntuación base 4.0
8.80
Gravedad 4.0
ALTA
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://bugs.oxid-esales.com/view.php?id=7002
- https://github.com/OXID-eSales/oxideshop_ce
- https://web.archive.org/web/20190731211638/https://blog.ripstech.com/2019/oxid-esales-shop-software/
- https://web.archive.org/web/20201020223434/https://www.vulnspy.com/en-oxid-eshop-6.x-sqli-to-rce/
- https://www.exploit-db.com/exploits/48527
- https://www.oxid-esales.com/
- https://www.vulncheck.com/advisories/oxid-eshop-sorting-sql-injection



