Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-47745

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026

Descripción

Shopper es un Panel de administración de comercio electrónico *headless*. Antes de la versión 2.8.0, las tablas de administración para Métodos de Pago, Monedas y Transportistas exponían conmutadores en línea y acciones por registro (habilitar, deshabilitar, editar, eliminar) que se mostraban a cualquier usuario autenticado del panel sin verificar el permiso correspondiente por acción. Un usuario con privilegios bajos podría deshabilitar cada método de pago de la tienda, deshabilitar o alterar la moneda predeterminada, o deshabilitar transportistas. El impacto es una denegación completa del proceso de compra y una pérdida de integridad de precios, accesible por cualquier usuario autenticado. Esta vulnerabilidad está corregida en la versión 2.8.0.