Asayomu Tech
注目★★★★★GitHub Advisory

Shopper v2.8.0: IDOR・XSS・パスワード漏洩の3件修正

要約

PHPショッピングカートフレームワーク「Shopper」の管理画面Livewireコンポーネントに3件の脆弱性が確認された。`#[Locked]`属性の欠落によるIDOR、平文パスワードのDOMへの露出、バーコードフィールドへの保存型XSSが含まれる。いずれもv2.8.0で修正済みで、XSSは`edit_products`権限を持つ攻撃者が悪用可能だった。

あなたへの影響

Shopperを管理画面で利用しているチームはv2.8.0へのアップデートが必要。

推奨:保存型XSSはセッション奪取につながるリスクがあるが、悪用には管理者権限が前提のため、即時対応が必要な範囲は限定的。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。