以下是该漏洞描述的中文翻译: Shopper 是一个无头(Headless)电子商务管理面板。在 2.9.2 之前,位于 、 、 、 和 中的 功能缺少服务端授权检查,而对应页面原本仅需具备 、 、 、 或 权限即可访问。这意味着仅拥有“浏览”权限的员工用户可以调用 来批量删除属性或标签,也可以调用 或 来更改属性、品牌、分类或供应商的可见性。这些操作可能会破坏商品变体(product variants),并严重干扰前台商品目录的可见性。公告中指出的逐条操作(per-record actions)和对比页面(com
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| shopperlabs | shopper | < 2.9.2 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| shopperlabs | shopper | < 2.9.2 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-56825 | 8.1 HIGH | Shopify Shopper CollectionProducts 移除授权漏洞 |
| CVE-2026-56829 | 8.1 HIGH | Shopper VariantStock组件库存篡改漏洞 |
| CVE-2026-56830 | 6.5 MEDIUM | Shopper媒体子表单store函数授权缺失漏洞 |
| CVE-2026-56831 | 6.5 MEDIUM | Shopper 订单计算管道接受负数折扣值漏洞 |
暂无评论