Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en API de xmall (CVE-2023-36331)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/01/2026
Última modificación:
22/01/2026

Descripción

Control de acceso incorrecto en la API /member/orderList de xmall v1.1 permite a los atacantes acceder arbitrariamente a los detalles de pedidos de otros usuarios mediante la manipulación del parámetro de consulta userId.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:exrick:xmall:1.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información