Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TastyIgniter 3.7.6 (CVE-2024-44314)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
18/03/2025
Última modificación:
02/04/2025

Descripción

TastyIgniter 3.7.6 contiene una vulnerabilidad de control de acceso incorrecto en el sistema de gestión de pedidos, que permite a usuarios no autorizados actualizar el estado de los pedidos. El problema se produce en la función index_onUpdateStatus() de Orders.php, que no verifica si el usuario tiene permiso para modificar el estado de un pedido. Esta vulnerabilidad puede explotarse remotamente, lo que permite la manipulación no autorizada de pedidos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tastyigniter:tastyigniter:3.7.6:*:*:*:*:*:*:*