Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en yshop-crm de guchengwuyue (CVE-2026-92457)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
23/09/2026

Descripción

yshop-crm hasta la versión 2.1.3 contiene una vulnerabilidad de autorización faltante en el endpoint issueInvoice del CrmInvoiceController que permite a usuarios autenticados de back-office emitir facturas arbitrarias. Atacantes pueden llamar al endpoint PUT /admin-api/crm/invoice/issue sin los permisos requeridos para modificar el estado de la factura, inflar los montos facturados del contrato con valores elegidos por el atacante, y activar correos electrónicos de factura a direcciones arbitrarias.