Shopper 是一个无头(Headless)电子商务管理面板。在 2.9.2 版本之前, 中的 方法在缺少 权限授权的情况下被暴露,并且由于缺少 Livewire 的 属性,其公开变量 可被客户端任意修改。因此,任何已认证的管理面板用户(包括仅拥有 权限的普通员工)都可以通过组件状态选择任意的产品变体(variant)和库存位置(inventory location),然后提交正数或负数的数量调整请求。这使得仅具备浏览权限的员工能够针对当前页面之外的任意变体,恶意增加库存、减少库存或强制将其设置为缺货状态。该问题
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| shopperlabs | shopper | < 2.9.2 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-56827 | 8.1 HIGH | Shopify Filament 批量操作越权删除及状态篡改漏洞 |
| CVE-2026-56825 | 8.1 HIGH | Shopify Shopper CollectionProducts 移除授权漏洞 |
| CVE-2026-56830 | 6.5 MEDIUM | Shopper媒体子表单store函数授权缺失漏洞 |
| CVE-2026-56831 | 6.5 MEDIUM | Shopper 订单计算管道接受负数折扣值漏洞 |
暂无评论