Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bagisto (CVE-2026-21448)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/01/2026
Última modificación:
08/01/2026

Descripción

Bagisto es una plataforma de comercio electrónico laravel de código abierto. Las versiones anteriores a la 2.3.10 son vulnerables a la inyección de plantillas del lado del servidor. Cuando un cliente normal pide cualquier producto, en el paso 'añadir dirección' pueden inyectar un valor para ejecutar en la vista de administrador. El problema puede llevar a la ejecución remota de código. La versión 2.3.10 contiene un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webkul:bagisto:*:*:*:*:*:*:*:* 2.3.10 (excluyendo)


Referencias a soluciones, herramientas e información