Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CS Cart 4.18.3 (CVE-2025-50849)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025

Descripción

CS Cart 4.18.3 es vulnerable a la Referencia Directa a Objetos Insegura (IDOR). La función de perfil de usuario permite habilitar o deshabilitar stickers mediante un parámetro (company_id) enviado en la solicitud. Sin embargo, esta operación no se valida correctamente en el servidor. Un usuario autenticado puede manipular la solicitud para afectar las cuentas de otros usuarios y activar o desactivar la configuración de stickers modificando el company_id u otros identificadores de objeto.