CVE-2026-47742
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026
Descripción
Shopper es un panel de administración de e-commerce sin cabeza. Antes de la versión 2.8.0, los componentes Livewire de subformulario utilizados en el editor de productos (Edit, Inventory, Seo, Shipping, Files) no tenían autorización en su método store(). Cualquier usuario autenticado del panel, independientemente de su rol, podía modificar el precio, el stock, los metadatos SEO, las dimensiones de envío y los medios adjuntos de cualquier producto sin poseer edit_products. Los componentes afectados aceptaban el ID del producto como una propiedad pública de Livewire sin #[Locked], por lo que un atacante también podía apuntar a un producto arbitrario manipulando la carga útil de wire desde el cliente. Esta vulnerabilidad está corregida en la versión 2.8.0.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA



