PT-2026-47090 · Git+2 · Shopper+1

CVE-2026-47743

·

Publicado

2026-06-05

·

Atualizado

2026-07-23

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Shopper versões anteriores a 2.8.0
Description Três falhas relacionadas em componentes Livewire do painel administrativo permitem a adulteração de dados, a divulgação de dados sensíveis e Cross-Site Scripting (XSS) armazenado. Primeiro, vários componentes expõem identificadores de modelo Eloquent como propriedades públicas sem o atributo #[Locked], permitindo que usuários autenticados reescrevam o payload do wire para atingir qualquer ID de registro e ignorem o escopo implícito. Segundo, a função Customers/Create::store() repassa um campo de formulário Hidden password para o payload de criação, fazendo com que senhas em texto simples sejam renderizadas no HTML e transportadas através do snapshot do Livewire em texto claro. Terceiro, o campo de código de barras do produto é renderizado via DNS1DFacade::getBarcodeHTML() usando saída não escapada, permitindo que usuários com permissão edit products persistam payloads maliciosos que são executados nos navegadores de outros usuários administradores, podendo levar ao roubo de sessão.
Recommendations Atualizar para a versão 2.8.0.

Exploit

Correção

IDOR

Information Disclosure

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47743
GHSA-HR9V-R8R2-HG7J

Produtos afetados

Shopper
Shopper/Framework