🟠 《高危安全漏洞:CVE-2026-47743》

CVSS 评分: 高危(8.7)  状态: Deferred  发布时间: 2026-07-23


漏洞简介

CVE-2026-47743 涉及 Shopper(一个无头电商管理后台,Headless e-commerce Admin Panel)中的三个相关缺陷,这些缺陷存在于管理后台的 Livewire 组件中,允许数据篡改(data tampering)、敏感数据泄露(sensitive data disclosure)以及存储型跨站脚本攻击(stored XSS)。具体漏洞如下:

  1. 数据篡改与权限绕过(CWE-639)
    管理后台的多个 Livewire 组件将 Eloquent 模型标识符(model identifiers)作为公共属性(public properties)暴露,但未使用 #[Locked] 属性进行保护。已认证的攻击者可以通过浏览器重写 Livewire 的 wire payload,将目标记录 ID 修改为任意值,从而绕过页面路由(page routing)所强制执行的隐式作用域(implicit scoping),实现越权操作。

  2. 敏感数据泄露(CWE-200)
    Customers/Create::store() 方法将 Hidden 类型的 _password 表单字段直接传递到创建请求的 payload 中。明文密码(plaintext password)被渲染到 HTML 中,并通过 Livewire 快照(snapshot)以明文形式传输,导致凭证暴露在页面 DOM(Document Object Model)以及任何捕获 Livewire payload 的日志中。

  3. 存储型 XSS(CWE-79)
    产品条码字段(product barcode field)通过 DNS1DFacade::getBarcodeHTML() 使用 {!! !!} 语法(未转义输出)进行渲染。拥有 edit_products 权限的攻击者可以在条码字段中持久化恶意 payload,当任何管理员用户查看该产品时,恶意脚本会在其浏览器中执行,从而可能导致会话劫持(session theft)和特权操作链式利用(privileged-action chaining)。

影响范围

  • 受影响版本:Shopper 版本 低于 2.8.0(prior to 2.8.0)。
  • 修复版本:v2.8.0 及更高版本已修复上述漏洞。
  • 已知无变通方案:官方未提供任何已知的临时缓解措施(workarounds)。

风险分析

  • 攻击前提:攻击者需要拥有有效的管理员账户(authenticated user),且对于存储型 XSS 漏洞,还需具备 edit_products 权限。
  • 攻击后果
    • 数据篡改:攻击者可越权修改或访问任意记录(如订单、用户、产品等),导致数据完整性受损。
    • 敏感信息泄露:管理员创建客户时,明文密码暴露在页面源码和 Livewire 通信日志中,可被其他管理员或中间人攻击者窃取。
    • 存储型 XSS:恶意脚本在管理员浏览器中执行,可窃取会话令牌(session token)、执行未授权操作(如创建管理员账号、修改系统配置),甚至实现横向或纵向权限提升。
  • 综合风险等级:根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N,该漏洞攻击复杂度低,需要低权限且用户交互(如管理员查看产品页面),但影响范围涉及机密性和完整性(均为高),不直接影响可用性。整体风险为 高危(High)。

🔍 技术细节

字段
CVE ID CVE-2026-47743
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
CWE 分类 CWE-79,CWE-200,CWE-639
发布时间 2026-07-23
最后更新 2026-07-23
状态 Deferred
数据来源 security-advisories@github.com

🔗 参考链接