Ad

CVE-2026-53637

MEDIUM CVSS 3.1: 6,5 EPSS 0.36%
Обновлено 10 сентября 2026
Sylius
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 2.0.0 — 2.0.17
Тип уязвимости CWE-672, CWE-841
Поставщик Sylius
Публичный эксплойт Нет

Sylius — это платформа электронной коммерции с открытым исходным кодом на Symfony. Версии с 2.0.0 по 2.0.17, с 2.1.0 по 2.1.14 и с 2.2.0 по 2.2.5 содержат уязвимость неправильного применения рабочего процесса в корзине FormComponent. Когда заказ выполнен, а страница его корзины остается открытой, устаревший LiveComponent не обнаруживает измененное состояние заказа и продолжает разрешать действия с корзиной, позволяя аутентифицированному покупателю изменить или окончательно удалить уже выполненный заказ.

Версии 2.0.18, 2.1.15 и 2.2.6 содержат исправление. В качестве обходного пути при развертывании можно скопировать исправленный FormComponent в каталог src/ приложения и переопределить определение службы sylius_shop.twig.comComponent.cart.form для использования этого класса.

Показать оригинальное описание (EN)

Sylius is an Open Source eCommerce Framework on Symfony. Versions 2.0.0 through 2.0.17, 2.1.0 through 2.1.14, and 2.2.0 through 2.2.5 contain an improper workflow enforcement vulnerability in the cart `FormComponent`. When an order is completed while its cart page remains open, the stale LiveComponent does not detect the order’s changed state and continues to permit cart actions, allowing an authenticated customer to modify or permanently delete an already completed order. Versions 2.0.18, 2.1.15, and 2.2.6 contain a patch. As a workaround, deployments can copy the patched `FormComponent` into the application's `src/` directory and override the `sylius_shop.twig.component.cart.form` service definition to use that class.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)