CVE-2026-28213

CRITICAL CVSS 3.1: 9,8 EPSS 0.02%
Обновлено 28 февраля 2026
Evershop
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 2.1.1
Устранено в версии 2.1.1
Тип уязвимости CWE-640, CWE-200 (Раскрытие информации)
Поставщик Evershop
Публичный эксплойт Нет

EverShop — это платформа электронной коммерции, основанная на TypeScript. Версии до 2.1.1 имеют уязвимость в функции «Забыли пароль». При указании целевого адреса электронной почты ответ API возвращает токен сброса пароля.

Это позволяет злоумышленнику захватить связанную учетную запись. Версия 2.1.1 устраняет проблему.

Показать оригинальное описание (EN)

EverShop is a TypeScript-first eCommerce platform. Versions prior to 2.1.1 have a vulnerability in the "Forgot Password" functionality. When specifying a target email address, the API response returns the password reset token. This allows an attacker to take over the associated account. Version 2.1.1 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Evershop Evershop
cpe:2.3:a:evershop:evershop:*:*:*:*:*:node.js:*:*
2.1.1