Vulnerabilidad en EverShop (CVE-2026-25993)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
10/02/2026
Última modificación:
10/02/2026
Descripción
EverShop es una plataforma de comercio electrónico con prioridad en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación incrusta valores de ruta / ruta de solicitud —derivados de la url_key almacenada en la base de datos— en sentencias SQL mediante concatenación de cadenas y los pasa a execute(). Como resultado, si una cadena maliciosa se almacena en url_key, el procesamiento de eventos posterior modifica y ejecuta la sentencia SQL, lo que lleva a una inyección SQL de segundo orden. Parcheado a partir de la v2.1.1.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA



