Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-47741

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026

Descripción

Shopper es un Panel de Administración de e-commerce Headless. Antes de la versión 2.8.0, CreateOrderFromCartAction::execute creaba previamente la fila de la Orden antes de verificar e incrementar el contador total_use del descuento. Bajo presión de pago concurrente (Black Friday, venta flash, cupón viral), el usage_limit global se excedía silenciosamente: las órdenes se confirmaban con el descuento aplicado completamente al price_amount mientras el contador se bloqueaba en el usage_limit. El comerciante no tenía ninguna señal de que se había producido una sobre-redención. Esta vulnerabilidad está corregida en la versión 2.8.0.