Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ShopXO (CVE-2026-12204)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
15/06/2026
Última modificación:
24/07/2026

Descripción

Se determinó una vulnerabilidad en ShopXO hasta la versión 6.7.1. Esta vulnerabilidad afecta la función OrderClose/OrderSuccess/PayLogOrderClose/GoodsGiveIntegral del archivo app/API/controller/Crontab.PHP del componente Scheduled Task Endpoint. La ejecución de una manipulación puede llevar a una omisión de autorización. El ataque puede ejecutarse de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA