Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en yshop-crm de guchengwuyue (CVE-2026-92462)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
24/09/2026

Descripción

yshop-crm hasta la versión 2.1.3 no impone comprobaciones de autorización en el endpoint CrmFlowController deleteFlowStep, permitiendo a cualquier usuario autenticado de back-office eliminar pasos arbitrarios de flujos de trabajo de aprobación. Los atacantes pueden invocar el endpoint DELETE /admin-API/crm/flow/delete-step sin los permisos requeridos para eliminar pasos de aprobación que controlan los procesos de finalización de contratos, cuentas por cobrar y facturas.