Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-47740

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026

Descripción

Shopper es un Panel de administración de e-commerce Headless. Antes de la versión 2.8.0, múltiples acciones de Filament en la tabla de detalles de pedidos y envíos de pedidos del administrador podían ser invocadas por un usuario autenticado con privilegios bajos sin el permiso requerido para modificar pedidos. Las acciones de detalle de pedidos cancelar, marcar como pagado, marcar como completado, capturar pago, archivar e iniciar procesamiento podían ser invocadas con el permiso de solo lectura read_orders y no requerían edit_orders. capturePayment podía desencadenar una captura real de PSP (movimiento real de fondos). Las acciones de la tabla de envíos de pedidos marcar como entregado y editar seguimiento podían ser invocadas con el permiso de solo lectura browse_orders. Un usuario con acceso de lectura a los pedidos podía, por lo tanto, alterar el ciclo de vida de cada pedido en el panel y desencadenar capturas de pago en el mundo real. Esta vulnerabilidad está corregida en la versión 2.8.0.