Vulnerabilidad en Spree (CVE-2026-25757)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
23/02/2026
Descripción
Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Antes de las versiones 5.0.8, 5.1.10, 5.2.7 y 5.3.2, los usuarios no autenticados pueden ver pedidos de invitados completados mediante el ID de pedido. Este problema puede llevar a la divulgación de PII de usuarios invitados (incluyendo nombres, direcciones y números de teléfono). Este problema ha sido parcheado en las versiones 5.0.8, 5.1.10, 5.2.7 y 5.3.2.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* | 5.0.8 (excluyendo) | |
| cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* | 5.1.0 (incluyendo) | 5.1.10 (excluyendo) |
| cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.7 (excluyendo) |
| cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* | 5.3.0 (incluyendo) | 5.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/spree/spree/blob/1341623f2ae92685cdbe232885bf5808fc8f9ca8/storefront/app/controllers/spree/orders_controller.rb#L14
- https://github.com/spree/spree/blob/1341623f2ae92685cdbe232885bf5808fc8f9ca8/storefront/app/controllers/spree/orders_controller.rb#L51C1-L55C8
- https://github.com/spree/spree/blob/a878eb4a782ce0445d218ea86fb12075b0e3d7cc/core/lib/spree/core/number_generator.rb#L45
- https://github.com/spree/spree/commit/3e00be64c128ef4bd4b99731f0c3ab469509cfab
- https://github.com/spree/spree/commit/6b32ed7d474aa55fa441990e6aa39740152aa1be
- https://github.com/spree/spree/commit/6f6b8a7a28a8bff24a6e20eab04b4bbbdf39384d
- https://github.com/spree/spree/commit/ea4a5db590ca753dbc986f2a4e818d9e0edfb1ad
- https://github.com/spree/spree/security/advisories/GHSA-p6pv-q7rc-g4h9



