PT-2026-47090 · Git+2 · Shopper+1
CVE-2026-47743
·
Publicado
2026-06-05
·
Atualizado
2026-07-23
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Shopper versões anteriores a 2.8.0
Description
Três falhas relacionadas em componentes Livewire do painel administrativo permitem a adulteração de dados, a divulgação de dados sensíveis e Cross-Site Scripting (XSS) armazenado. Primeiro, vários componentes expõem identificadores de modelo Eloquent como propriedades públicas sem o atributo
#[Locked], permitindo que usuários autenticados reescrevam o payload do wire para atingir qualquer ID de registro e ignorem o escopo implícito. Segundo, a função Customers/Create::store() repassa um campo de formulário Hidden password para o payload de criação, fazendo com que senhas em texto simples sejam renderizadas no HTML e transportadas através do snapshot do Livewire em texto claro. Terceiro, o campo de código de barras do produto é renderizado via DNS1DFacade::getBarcodeHTML() usando saída não escapada, permitindo que usuários com permissão edit products persistam payloads maliciosos que são executados nos navegadores de outros usuários administradores, podendo levar ao roubo de sessão.Recommendations
Atualizar para a versão 2.8.0.
Exploit
Correção
IDOR
Information Disclosure
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Shopper
Shopper/Framework