Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-47744

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026

Descripción

Shopper es un Panel de Administración de e-commerce Headless. Antes de la versión 2.8.0, dos defectos de autorización distintos en la configuración del equipo permitieron a cualquier usuario autenticado del panel tomar el control del sistema RBAC. Settings/Team/Index no tenía autorización de mount(). Cualquier usuario autenticado podía cargar la página y usar sus acciones públicas para crear nuevos roles y eliminar a otros usuarios, incluidos los administradores. Settings/Team/RolePermission condicionaba sus acciones de escritura al permiso de solo lectura view_users. Cualquier usuario que tuviera view_users podía otorgarse a sí mismo o a cualquier otro usuario permisos arbitrarios, incluidos manage_users y edit_orders, escalando efectivamente a administrador completo del panel desde una cuenta de solo lectura. Combinados, estos dos defectos permiten a un usuario autenticado con bajos privilegios obtener privilegios de administrador y eliminar a los administradores legítimos del panel. Esta vulnerabilidad está corregida en la versión 2.8.0.

Referencias a soluciones, herramientas e información