Ad

CVE-2026-47743

HIGH CVSS 3.1: 8,7 EPSS 0.35%
Обновлено 23 июля 2026
Payload
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-200 (Раскрытие информации), CWE-639 (Обход авторизации)
Поставщик Payload
Публичный эксплойт Нет

Shopper — это безголовая панель администратора электронной коммерции. До версии 2.8.0 три связанных дефекта в компонентах администратора Livewire допускали подделку данных, раскрытие конфиденциальных данных и сохранение XSS. Во-первых, несколько компонентов Livewire в панели администратора отображали идентификаторы модели Eloquent как общедоступные свойства без атрибута `#[Locked]`.

Аутентифицированный пользователь может перезаписать полезную нагрузку из браузера, чтобы указать любой идентификатор записи, минуя неявную область видимости, обеспечиваемую маршрутизацией страницы. Во-вторых, Customers/Create::store() повторно передал поле формы Hidden `_password` прямо в полезную нагрузку создания. Пароль в виде открытого текста был преобразован в HTML и передан через снимок Livewire в виде открытого текста, предоставляя учетные данные в DOM страницы и в любых журналах, в которых фиксируются полезные данные Livewire.

Наконец, поле штрих-кода продукта было отображено через `DNS1DFacade::getBarcodeHTML()` с `{!! !!}`. Злоумышленник с разрешением «edit_products» может сохранить вредоносную полезную нагрузку в поле штрих-кода, которая будет выполняться в браузере любого пользователя-администратора, просматривающего этот продукт, обеспечивая кражу сеанса и создание цепочки привилегированных действий. Начиная с версии 2.8.0, все уязвимые идентификаторы моделей Livewire теперь помечены `#[Locked]`; «Клиенты/Создать» больше не передает пароль через скрытое поле формы; пароль в виде открытого текста хешируется на границе действия и никогда не возвращается клиенту; и рендеринг штрих-кода продукта теперь экранирует значение перед передачей его генератору штрих-кода, а выходные данные заключаются в контекст `<svg>`, который не интерпретирует обработчики событий.

Никаких известных обходных путей не существует.

Показать оригинальное описание (EN)

Shopper is a Headless e-commerce Admin Panel. Prior to 2.8.0, three related defects on admin Livewire components allowed data tampering, sensitive data disclosure, and stored XSS. First, several Livewire components in the admin panel exposed Eloquent model identifiers as public properties without the `#[Locked]` attribute. An authenticated user could rewrite the wire payload from the browser to target any record id, bypassing the implicit scoping enforced by the page routing. Second, `Customers/Create::store()` re-passed a `Hidden` `_password` form field straight into the create payload. The plaintext password was rendered into the HTML and transported through the Livewire snapshot in clear text, exposing credentials in the page DOM and in any logging that captures Livewire payloads. Finally, the product barcode field was rendered through `DNS1DFacade::getBarcodeHTML()` with `{!! !!}`. An attacker with `edit_products` permission could persist malicious payload in the barcode field that would execute in the browser of any admin user viewing that product, enabling session theft and privileged-action chaining. Starting in v2.8.0, all vulnerable Livewire model identifiers are now marked `#[Locked]`; `Customers/Create` no longer round-trips the password through a Hidden form field; the plaintext password is hashed at action boundary and never returned to the client; and the product barcode rendering now escapes the value before passing it to the barcode generator and the output is wrapped in an `<svg>` context that does not interpret event handlers. No known workarounds are available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1