Vulnerabilidad en EverShop (CVE-2026-25993)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
10/02/2026
Última modificación:
23/02/2026
Descripción
EverShop es una plataforma de comercio electrónico con prioridad en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación incrusta valores de ruta / ruta de solicitud —derivados de la url_key almacenada en la base de datos— en sentencias SQL mediante concatenación de cadenas y los pasa a execute(). Como resultado, si una cadena maliciosa se almacena en url_key, el procesamiento de eventos posterior modifica y ejecuta la sentencia SQL, lo que lleva a una inyección SQL de segundo orden. Parcheado a partir de la v2.1.1.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:evershop:evershop:*:*:*:*:*:node.js:*:* | 2.1.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



