注目★★★★★GitHub Advisory
Shopper v2.8.0: IDOR・XSS・パスワード漏洩の3件修正
要約
PHPショッピングカートフレームワーク「Shopper」の管理画面Livewireコンポーネントに3件の脆弱性が確認された。`#[Locked]`属性の欠落によるIDOR、平文パスワードのDOMへの露出、バーコードフィールドへの保存型XSSが含まれる。いずれもv2.8.0で修正済みで、XSSは`edit_products`権限を持つ攻撃者が悪用可能だった。
あなたへの影響
Shopperを管理画面で利用しているチームはv2.8.0へのアップデートが必要。
推奨:保存型XSSはセッション奪取につながるリスクがあるが、悪用には管理者権限が前提のため、即時対応が必要な範囲は限定的。