Vulnerabilidad en Shopware (CVE-2024-22407)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
16/01/2024
Última modificación:
24/01/2024
Descripción
Shopware es una plataforma de comercio abierta y sin cabeza. En Shopware CMS, el controlador de estado de los pedidos no verifica suficientemente las autorizaciones del usuario para las acciones que modifican el pago, la entrega y/o el estado del pedido. Debido a esta implementación inadecuada, los usuarios que carecen de permisos de "write" para pedidos aún pueden cambiar el estado del pedido. Este problema se solucionó y se recomienda a los usuarios que actualicen a Shopware 6.5.7.4. Para versiones anteriores de 6.1, 6.2, 6.3 y 6.4, las medidas de seguridad correspondientes también están disponibles a través de un complemento. Para obtener la gama completa de funciones, recomendamos actualizar a la última versión de Shopware.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* | 6.5.7.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página