Vendure 是一个开源的无头(headless)电商(commerce)平台。在 3.7.0 之前的版本中,位于 文件中的 方法会根据 查找已存在的客户用户,并在未要求 字段为 的情况下,将新提交的 绑定到该用户账户。 在采用自定义外部认证策略( )的部署环境中,如果该策略会转发邮件地址(即使服务提供商尚未验证该邮箱的所有权),攻击者可以使用受害者的邮箱进行认证,并将自己的外部身份与受害者现有的账户绑定。这可能导致泄露订单、收货地址及个人隐私信息,并允许攻击者以受害者的身份修改账户信息或下单购物。 仅使用原生邮
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-63459 | 8.7 HIGH | Vendure: Stored XSS in the Admin Dashboard via unsafe HTML-stripping (innerHTML) of entity |
| CVE-2026-63460 | 7.5 HIGH | Vendure: Unauthenticated ReDoS via `regex` filter on SQLite backends |
| CVE-2026-63461 | 5.3 MEDIUM | Vendure: Shop API list queries can return non-public entities when filterOperator is OR |
No comments yet