🟠 高危 | CVE-2026-47743 — Shopper is a Headless e-commerce Admin Panel. Prio...
🟠 《高危安全漏洞:CVE-2026-47743》
CVSS 评分: 高危(8.7) 状态: Deferred 发布时间: 2026-07-23
漏洞简介
CVE-2026-47743 涉及 Shopper(一个无头电商管理后台,Headless e-commerce Admin Panel)中的三个相关缺陷,这些缺陷存在于管理后台的 Livewire 组件中,允许数据篡改(data tampering)、敏感数据泄露(sensitive data disclosure)以及存储型跨站脚本攻击(stored XSS)。具体漏洞如下:
数据篡改与权限绕过(CWE-639)
管理后台的多个 Livewire 组件将 Eloquent 模型标识符(model identifiers)作为公共属性(public properties)暴露,但未使用#[Locked]属性进行保护。已认证的攻击者可以通过浏览器重写 Livewire 的 wire payload,将目标记录 ID 修改为任意值,从而绕过页面路由(page routing)所强制执行的隐式作用域(implicit scoping),实现越权操作。敏感数据泄露(CWE-200)
Customers/Create::store()方法将Hidden类型的_password表单字段直接传递到创建请求的 payload 中。明文密码(plaintext password)被渲染到 HTML 中,并通过 Livewire 快照(snapshot)以明文形式传输,导致凭证暴露在页面 DOM(Document Object Model)以及任何捕获 Livewire payload 的日志中。存储型 XSS(CWE-79)
产品条码字段(product barcode field)通过DNS1DFacade::getBarcodeHTML()使用{!! !!}语法(未转义输出)进行渲染。拥有edit_products权限的攻击者可以在条码字段中持久化恶意 payload,当任何管理员用户查看该产品时,恶意脚本会在其浏览器中执行,从而可能导致会话劫持(session theft)和特权操作链式利用(privileged-action chaining)。
影响范围
- 受影响版本:Shopper 版本 低于 2.8.0(prior to 2.8.0)。
- 修复版本:v2.8.0 及更高版本已修复上述漏洞。
- 已知无变通方案:官方未提供任何已知的临时缓解措施(workarounds)。
风险分析
- 攻击前提:攻击者需要拥有有效的管理员账户(authenticated user),且对于存储型 XSS 漏洞,还需具备
edit_products权限。 - 攻击后果:
- 数据篡改:攻击者可越权修改或访问任意记录(如订单、用户、产品等),导致数据完整性受损。
- 敏感信息泄露:管理员创建客户时,明文密码暴露在页面源码和 Livewire 通信日志中,可被其他管理员或中间人攻击者窃取。
- 存储型 XSS:恶意脚本在管理员浏览器中执行,可窃取会话令牌(session token)、执行未授权操作(如创建管理员账号、修改系统配置),甚至实现横向或纵向权限提升。
- 综合风险等级:根据 CVSS 3.1 评分向量
AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N,该漏洞攻击复杂度低,需要低权限且用户交互(如管理员查看产品页面),但影响范围涉及机密性和完整性(均为高),不直接影响可用性。整体风险为 高危(High)。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-47743 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
| CWE 分类 | CWE-79,CWE-200,CWE-639 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Deferred |
| 数据来源 | security-advisories@github.com |