Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en yshop-crm de guchengwuyue (CVE-2026-92460)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
23/09/2026

Descripción

yshop-crm hasta la versión 2.1.3 no aplica la autorización en el endpoint GET /admin-api/crm/operatelog/page, permitiendo a cualquier usuario autenticado de back-office acceder a la pista de auditoría de toda la instalación. Los atacantes pueden consultar el registro de operaciones para recuperar nombres de operadores, apodos de visualización, direcciones IP del cliente, cadenas de User-Agent, URLs de solicitud, detalles de la acción e identificadores de clientes sin las comprobaciones de permisos adecuadas.