Vulnerabilidad en ShopXO (CVE-2026-12204)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
15/06/2026
Última modificación:
24/07/2026
Descripción
Se determinó una vulnerabilidad en ShopXO hasta la versión 6.7.1. Esta vulnerabilidad afecta la función OrderClose/OrderSuccess/PayLogOrderClose/GoodsGiveIntegral del archivo app/API/controller/Crontab.PHP del componente Scheduled Task Endpoint. La ejecución de una manipulación puede llevar a una omisión de autorización. El ataque puede ejecutarse de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA



